安全写法(避免执行脚本)

使用 textContent 或转义函数,避免把不可信输入写入 innerHTML

哈希展示:
查询参数展示:

示例: #<script>alert(1)</script>?q=<img src=x onerror=alert(1)>,本页不会触发弹窗。