textContent比innerHTML安全,因其不解析HTML、不执行脚本,仅将用户输入作为纯文本渲染并自动转义<、&等字符;适用于昵称、评论、搜索关键词等纯文本场景,但不适用于属性值、URL等上下文。

用 textContent 防止 XSS,核心是**不把用户输入当 HTML 解析,而是当作纯文本渲染**。浏览器会自动对其中的 ``、`&` 等字符做转义处理,不会执行任何脚本。
为什么 textContent 比 innerHTML 安全
innerHTML 会将字符串作为 HTML 代码解析并执行,一旦含 `








