Как использовать $sce.trustAsHtml(string) для репликации ng-bind-html-unsafe в Angular 1.2+
был удален в Angular 1.2
Я пытаюсь реализовать то, что мне нужно использовать ng-bind-html-unsafe
, В документах и на комитете github говорится:
ng-bind-html обеспечивает поведение, подобное ng-html-bind-unsafe (innerHTML - результат без очистки), когда привязано к результату $sce.trustAsHtml(string).
Как ты это делаешь?
9 ответов
Которые должны быть:
<div ng-bind-html="trustedHtml"></div>
плюс в вашем контроллере:
$scope.html = '<ul><li>render me please</li></ul>';
$scope.trustedHtml = $sce.trustAsHtml($scope.html);
вместо старого синтаксиса, где вы могли бы ссылаться $scope.html
переменная напрямую:
<div ng-bind-html-unsafe="html"></div>
Как отметили несколько комментаторов, $sce
должен быть введен в контроллер, в противном случае вы получите $sce undefined
var myApp = angular.module('myApp',[]);
myApp.controller('MyController', ['$sce', function($sce) {
// ... [your code]
app.filter('unsafe', function($sce) { return $sce.trustAsHtml; });
<ANY ng-bind-html="value | unsafe"></ANY>
Лично я очищаю все свои данные с помощью некоторых PHP-библиотек, прежде чем войти в базу данных, поэтому мне не нужен другой XSS-фильтр.
От AngularJS 1.0.8
directives.directive('ngBindHtmlUnsafe', [function() {
return function(scope, element, attr) {
element.addClass('ng-binding').data('$binding', attr.ngBindHtmlUnsafe);
scope.$watch(attr.ngBindHtmlUnsafe, function ngBindHtmlUnsafeWatchAction(value) {
element.html(value || '');
<div ng-bind-html-unsafe="group.description"></div>
Отключить $sce
app.config(['$sceProvider', function($sceProvider) {
var line = "<label onclick="alert(1)">aaa</label>";
1. использовать фильтр
app.filter('unsafe', function($sce) { return $sce.trustAsHtml; });
используя (HTML):
<span ng-bind-html="line | unsafe"></span>
==>click `aaa` show alert box
2. используйте ngSanitize: безопаснее
включают angular-sanitize.js
<script src="bower_components/angular-sanitize/angular-sanitize.js"></script>
добавлять ngSanitize
в корне угловое приложение
var app = angular.module("app", ["ngSanitize"]);
используя (HTML):
<span ng-bind-html="line"></span>
==>click `aaa` nothing happen
Простое создание фильтра поможет. (Ответили за угловой 1.6)
.filter('trustHtml', [
function($sce) {
return function(value) {
return $sce.trustAs('html', value);
И используйте это как следовать в HTML.
<h2 ng-bind-html="someScopeValue | trustHtml"></h2>
Если вы хотите вернуть старую директиву, вы можете добавить это в свое приложение:
directives.directive('ngBindHtmlUnsafe', ['$sce', function($sce){
return {
scope: {
ngBindHtmlUnsafe: '=',
template: "<div ng-bind-html='trustedHtml'></div>",
link: function($scope, iElm, iAttrs, controller) {
$scope.updateView = function() {
$scope.trustedHtml = $sce.trustAsHtml($scope.ngBindHtmlUnsafe);
$scope.$watch('ngBindHtmlUnsafe', function(newVal, oldVal) {
<div ng-bind-html-unsafe="group.description"></div>
$scope.get_pre = function(x) {
return $sce.trustAsHtml(x);
<pre ng-bind-html="get_pre(html)"></pre>
Для Rails (по крайней мере, в моем случае), если вы используете гем angularjs-rails, пожалуйста, не забудьте добавить модуль sanitize
//= require angular
//= require angular-sanitize
А затем загрузить его в свое приложение...
var myDummyApp = angular.module('myDummyApp', ['ngSanitize']);
Тогда вы можете сделать следующее:
На шаблоне:
И в итоге:
$scope.phone_with_break = function (x) {
if (x.phone != "") {
return x.phone + "<br>";
return '';
my helpful code for others(just one aspx to do text area post)::
<%@ Page Language="C#" AutoEventWireup="true" CodeBehind="WebForm1.aspx.cs" Inherits="WebApplication45.WebForm1" %>
<!DOCTYPE html>
enter code here
<html ng-app="htmldoc" xmlns="http://www.w3.org/1999/xhtml">
<head runat="server">
<script src="angular.min.js"></script>
<script src="angular-sanitize.min.js"></script>
angular.module('htmldoc', ['ngSanitize']).controller('x', function ($scope, $sce) {
//$scope.htmlContent = '<script> (function () { location = \"http://moneycontrol.com\"; } )()<\/script> In last valid content';
$scope.htmlContent = '';
$scope.withoutSanitize = function () {
return $sce.getTrustedHtml($scope.htmlContent);
$scope.postMessage = function () {
var ValidContent = $sce.trustAsHtml($scope.htmlContent);
//your ajax call here
<form id="form1" runat="server">
Example to show posting valid content to server with two way binding
<div ng-controller="x">
<p ng-bind-html="htmlContent"></p>
<textarea ng-model="htmlContent" ng-trim="false"></textarea>
<button ng-click="postMessage()">Send</button>
return $sce.trustAsHtml(scope);
<p class="card-text w-100" ng-bind-html="trustAsHtml(note.redoq_csd_product_lead_note)"></p>