Go html/template 使用入门 Go html/template 使用入门用html/template把 HTML 文件 Go 数据 → 渲染成完整 HTML并自动防 XSS。一、模板是干嘛的直接拼字符串html:p你好 name验证码是 code/p两个大问题不安全name scriptalert(1)/script直接注入XSS。不好维护HTML 长了之后改样式都得改 Go 代码。模板 把 HTML 放在.html文件里留几个空{{.Name}}运行时填数据。模板文件 数据 → 渲染 → 完整 HTML 字符串二、html/templatevstext/template包用途自动转义text/template任意纯文本配置、SQL❌ 不转义html/template网页、HTML 邮件✅按上下文自动转义防 XSS只要输出会被浏览器渲染一律用html/template。它能识别上下文p{{.X}}/p按 HTML 规则转义a href{{.X}}按 URL 规则转义scriptvar x {{.X}};/script按 JS 字符串规则转义三、5 分钟跑通3.1 模板文件!-- templates/hello.html --!DOCTYPEhtmlhtmlheadmetacharsetUTF-8/headbodyp你好 {{.Name}}/pp你的验证码是b{{.Code}}/b{{.ExpireMinutes}} 分钟内有效。/p/body/html{{.Name}}这种双花括号叫动作 (action)。3.2 渲染代码packagemainimport(html/templateos)funcmain(){// 1. 解析模板tpl,err:template.ParseFiles(templates/hello.html)iferr!nil{panic(err)}// 2. 准备数据map 或 struct 都行data:map[string]any{Name:Alice,Code:123456,ExpireMinutes:5,}// 3. 渲染也可以渲染到 http.ResponseWriter / bytes.Bufferiferr:tpl.Execute(os.Stdout,data);err!nil{panic(err)}// 渲染bytes.Buffer案例varbuf bytes.Bufferiferr:tpl.Execute(buf,data);err!nil{panic(err)}}四、解析方式// 单文件tpl,_:template.ParseFiles(a.html)// 多文件tpl,_:template.ParseFiles(a.html,b.html)// glob 通配tpl,_:template.ParseGlob(templates/*.html)// 字符串tpl,_:template.New(t).Parse(pHi {{.Name}}/p)// 解析失败直接 panic启动期 fail fasttpl:template.Must(template.ParseGlob(templates/*.html))多模板渲染指定名字varbuf bytes.Buffer tpl.ExecuteTemplate(buf,hello.html,data)// 按 base name五、模板语法速查5.1 取数据p你好 {{.Name}}/pp邮箱 {{.Email}}/p.代表整个 data。.Name在 struct 里就是字段在 map 里就是键。⚠️struct 字段必须首字母大写导出否则模板看不见。5.2 条件判断{{if .IsVIP}}span尊敬的 VIP 用户/span{{else if .IsNew}}span新用户/span{{else}}span普通用户/span{{end}}判断非空用if .X零值空串、0、nil、false会走 else。5.3 循环ul{{range .Items}}li{{.Title}} - ¥{{.Price}}/li{{else}}li暂无数据/li{{end}}/ulrange内部的.自动变成当前迭代项。想拿外层数据用${{range .Items}}li{{$.UserName}} 买了 {{.Title}}/li{{end}}要 index{{range $i, $item : .Items}}li{{$i}}. {{$item.Title}}/li{{end}}5.4 变量{{$name : .User.Name}}p{{$name}}/p5.5 with缩小作用域{{with .User}}p{{.Name}} - {{.Email}}/p{{end}}with块里.变成.User。5.6 管道与函数p{{.Name | printf Hello, %s}}/p|把左边传给右边的函数。内置函数lenprintprintfhtmljsurlqueryeqneltgtandornot。{{if eq .Status 1}}已支付{{end}} {{if and .IsVIP (gt .Age 18)}}...{{end}}5.7 自定义函数funcs:template.FuncMap{upper:strings.ToUpper,fmtDate:func(t time.Time)string{returnt.Format(2006-01-02)},}tpl,_:template.New(hello).Funcs(funcs).ParseFiles(templates/hello.html)⚠️Funcs必须在Parse之前调否则模板里的函数找不到。模板里用p{{.Name | upper}}/pp{{fmtDate .CreatedAt}}/p六、自动转义最值钱的特性data:map[string]any{Comment:scriptalert(1)/script,}p{{.Comment}}/p渲染结果plt;scriptgt;alert(1)lt;/scriptgt;/p浏览器看到的是字符串不会执行。6.1 故意输出原始 HTML用template.HTML类型告诉模板我知道我在干啥别转义data:map[string]any{Body:template.HTML(b已经处理过的安全 HTML/b),}⚠️ 慎用只有 100% 确认不来自用户输入时才用否则就是 XSS 漏洞。类似的template.JS、template.URL、template.CSS。七、抽取公共片段definetemplate!-- _header.html --{{define header}}tablewidth100%trtdh1{{.AppName}}/h1/td/tr/table{{end}}!-- page.html --{{template header .}}p欢迎 {{.Name}}/p{{template header .}}调用名为header的子模板.把当前数据传过去。7.1 母版页block!-- layout.html --htmlbody{{block content .}}默认内容{{end}}/body/html!-- page.html --{{define content}}p这是 page 的内容/p{{end}}tpl,_:template.ParseFiles(layout.html,page.html)tpl.ExecuteTemplate(w,layout.html,data)八、新手常踩的坑现象原因解决template ... not defined名字不是文件路径而是 base name用hello.html或{{define xxx}}命名中文乱码没meta charsetUTF-8模板首行加上字段读不到struct 字段小写不导出/ map 键拼错字段大写map 键名要精确输出多了一堆lt;gt;普通 string 默认转义确认安全后用template.HTML包一下Funcs不生效在Parse之后才注册必须New().Funcs().Parse()顺序修改模板不生效模板被缓存开发期重新解析或用热重载九、一句话总结HTML 渲染永远用html/templateParseFiles/ParseGlob解析Execute渲染{{.X}}取数据{{if}}{{range}}{{define}}控制结构自动按上下文转义防 XSS。