解码文本的安全显示

结果使用只读文本框展示,不会作为 innerHTML 插入页面。即使恢复出标签、事件属性或脚本片段,它们也只是字符,不能在结果区域执行。这个保护适用于本工具的展示过程;如果把文本交给其他应用,仍需要根据那里的使用位置做相应校验或转义。URL 解码不能替代 HTML 实体解码,也不能代替输入安全检查,不应把恢复可读文本当作可信性认证。

相关问题