
Go 模板默认仅转义 <, >, &, ', " 五个 HTML 危险字符,而 Unicode 字符(如 ä、å、ü)无需转义,可直接输出;关键在于确保 HTML 页面声明正确的 UTF-8 字符编码,否则浏览器可能显示乱码。
go 模板默认仅转义 ``, `&`, `'`, `"` 五个 html 危险字符,而 unicode 字符(如 ä、å、ü)无需转义,可直接输出;关键在于确保 html 页面声明正确的 utf-8 字符编码,否则浏览器可能显示乱码。
Go 的 html/template 包设计遵循安全优先原则:它自动对可能引发 XSS 的 HTML 元字符进行转义(即调用类似 html.EscapeString 的逻辑),但不会也不应转义合法的 UTF-8 文本字符——因为 ä、å、ü、ö、ß 等本身就是有效的 Unicode 字符,在现代 HTML5 和 UTF-8 编码环境下完全可直接使用。
问题本质并非“模板未转义这些字符”,而是浏览器未正确识别页面编码,导致原始字节被错误解析。例如,当 Go 模板输出 ä(UTF-8 编码为 0xC3 0xA4)时,若浏览器按 ISO-8859-1 解析,就会显示为 ä —— 这是典型的编码声明缺失问题。
✅ 正确做法:在 HTML 文档 <head> 中显式声明 UTF-8 编码:
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
更推荐使用 HTML5 简洁写法(效果等价,语义更清晰):
<meta charset="utf-8">
⚠️ 注意事项:
- 切勿手动对 Unicode 字符做 HTML 实体编码(如 ä):Go 模板会将 & 再次转义为 &,导致双重编码(如 ä),浏览器无法还原。
- 确保源文件本身保存为 UTF-8 编码:编辑器(如 VS Code、GoLand)需设置文件编码为 UTF-8 无 BOM。
- HTTP 响应头应匹配:若通过 HTTP 服务返回 HTML,建议同时设置响应头 Content-Type: text/html; charset=utf-8,与 <meta> 标签双重保障。
- 模板数据无需额外处理:直接传入 string 类型的 UTF-8 文本(如 "äåüöß"),模板会原样输出字节流。
示例完整模板渲染流程:
t, err := template.New("page").Parse(`<!DOCTYPE html>
<html>
<head><meta charset="utf-8"></head>
<body>{{.}}</body>
</html>`)
if err != nil {
log.Fatal(err)
}
err = t.Execute(os.Stdout, "Hello, 世界!Göteborg & naïve")
if err != nil {
log.Fatal(err)
}输出将正确包含 UTF-8 字节,配合 <meta charset="utf-8">,浏览器即可准确渲染所有 Unicode 字符。
总结:Go 模板对国际化文本的支持是开箱即用的,核心不是“如何让模板转义更多字符”,而是“如何让浏览器正确解码已输出的 UTF-8 字节”——答案始终是统一且强制性的:声明 UTF-8 编码。

















