应避免使用 eval() 执行动态代码,因其易引发代码注入;可改用 Function 构造函数或安全方案如 JSON 配置、模板引擎、Web Workers 沙箱等,在可信环境下才考虑动态执行。

在JavaScript中,直接执行动态代码字符串存在严重的安全风险,尤其是当代码来源不可信时。虽然有几种方式可以实现动态执行,但必须谨慎使用,优先选择更安全的替代方案。
例如:
不推荐:
eval("console.log('Hello')");
立即学习“Java免费学习笔记(深入)”;
如果字符串来自用户输入或网络请求,攻击者可能注入恶意代码,如删除数据、窃取 Cookie 等。
Function 构造函数可以在全局作用域中创建一个新函数,不会污染当前作用域,且无法访问局部变量,因此比 eval() 稍安全。
示例:
const result = new Function('a', 'b', 'return a + b;')(2, 3); // 返回 5
它的局限性在于只能访问全局变量和传入的参数,不能读取调用处的局部变量,这在一定程度上限制了潜在危害。
大多数情况下,执行动态代码的需求可以通过更安全的方式实现:
如果你完全控制代码来源(如内部配置、构建工具),并且运行环境是受控的(如 Node.js 后端、CI 脚本),才可以考虑使用 new Function() 或 eval()。
即便如此,也应记录日志、限制权限,并定期审计代码。
基本上就这些。能不用动态执行,就尽量不用;必须用时,选 Function 而非 eval,并配合其他防护措施。安全永远比便利更重要。
以上就是在JavaScript中,如何安全地执行动态代码字符串?的详细内容,更多请关注php中文网其它相关文章!
每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。
Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号