讲师中心 微信公众号
AI工具推荐 视频效率加速

如何安全地在自定义变量上下文中执行动态 JavaScript 代码(eval)

冬伟姑娘_2955

冬伟姑娘_2955

发布时间:2026-01-11 17:24:16

|

870人浏览过

|

来源于php中文网

原创

如何安全地在自定义变量上下文中执行动态 JavaScript 代码(eval)

本文介绍一种不污染全局作用域、避免字符串拼接注入风险的安全方式,利用 `function` 构造函数动态创建具有指定变量绑定的执行环境,实现 `eval` 在受控局部作用域中的运行。

在 JavaScript 中,eval() 默认在当前作用域中执行代码,但无法直接传入一个“变量上下文对象”来限定其可见变量——eval().call(context) 是无效的,因为 eval 是特殊语法(非普通函数),不支持 call/apply 绑定作用域。

一个常见但危险的误区是拼接字符串构造 eval('var ' + name + ' = ' + JSON.stringify(value) + '; ...')。这种方式极易引发代码注入(如 value = '1; alert("xss")'),且无法正确处理复杂类型(函数、对象、undefined、NaN 等),也不支持 const/let 块级语义。

✅ 正确解法:使用 Function 构造函数创建沙箱化执行器
Function 构造函数接受参数名列表和函数体字符串,它会在新函数被调用时,动态创建一个独立的词法作用域,并将传入的参数自动绑定为同名局部变量——这正是我们所需的“可控局部上下文”。

核心技巧如下:

Comprehensive Three.js 3D graphics reference
Comprehensive Three.js 3D graphics reference

详细的 Three.js 3D 图形参考,涵盖场景设置、相机、几何体、材质、光照、动画、控制器、加载器、数学工具和调试。

下载

立即学习“Java免费学习笔记(深入)”;

function evalWithContext(script, context = {}) {
  // 提取变量名(参数名)和值(参数值)
  const keys = Object.keys(context);
  const values = Object.values(context);

  // 构造 Function:参数为所有变量名 + 'script',函数体中先屏蔽 script 变量,再 eval
  const evaluator = Function(
    ...keys,
    'script',
    'return eval("script = undefined;" + script);'
  );

  // 调用时传入对应值 + script 字符串
  return evaluator(...values, script);
}

// 使用示例
const userVars = { x: 1, y: 2, z: [3, 4] };
const result = evalWithContext('x + y + z.length', userVars);
console.log(result); // → 5

? 关键细节说明:

  • 'script = undefined;' 是防御性写法:防止用户脚本意外读取或覆盖 script 参数(因 script 是显式参数名,若用户代码含 script = 10 会污染参数,赋值为 undefined 可提前隔离);
  • Function 创建的函数不共享外部闭包,完全依赖传入参数,天然隔离全局/外部变量,安全性远高于 eval;
  • 所有变量值通过参数传递,支持任意 JS 类型(对象、函数、Symbol、undefined 等),无需序列化/反序列化;
  • 不修改 window、不使用 with(已废弃且禁用)、不依赖 vm 模块(Node.js 专属),纯浏览器/Node.js 通用。

⚠️ 注意事项:

  • Function 构造函数仍属于动态代码执行,不应执行不可信来源的 script;它解决的是“作用域控制”问题,而非“信任问题”;
  • 若需更严格隔离(如禁止访问 this、arguments 或内置对象),应配合 vm(Node.js)或 <iframe> 沙箱(浏览器)进一步增强;
  • 避免在循环中高频调用 evalWithContext,因每次都会重新编译函数(可缓存 evaluator 实例优化性能)。

总结:当必须动态执行用户提供的表达式且需限定变量范围时,Function 构造函数是比 eval + 字符串拼接或全局污染更安全、更规范的替代方案——它用标准语言机制实现了真正的局部作用域注入。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

1975

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

2662

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

916

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

2979

2025.09.10

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

1938

2023.09.20

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

1558

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2244

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

5764

2023.10.24

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

60

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 11.9万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn