讲师中心 微信公众号
AI工具推荐 视频效率加速

如何用javascript解析json_安全处理json数据要注意什么【教程】

落强吖_7701

落强吖_7701

发布时间:2026-01-19 19:49:02

|

173人浏览过

|

来源于php中文网

原创

JSON.parse()不安全,需校验+异常捕获;它只做语法解析,不校验语义或来源,可能因HTML响应、BOM、控制字符等抛错;safeParseJSON应预清洗、捕获SyntaxError、类型断言。

如何用javascript解析json_安全处理json数据要注意什么【教程】

直接用 JSON.parse() 解析字符串是安全的——前提是数据来源可信;一旦涉及用户输入、API 响应或 localStorage 读取,就必须加校验和异常捕获,否则会因格式错误或恶意构造触发 SyntaxError 或静默失败。

为什么不能无条件信任 JSON.parse()

它只做语法解析,不校验语义。比如:"null"、"true"、"123" 都是合法 JSON 字符串,但可能不符合你预期的数据结构;更危险的是,某些服务返回的响应体看似 JSON,实则混入 HTML(如 500 错误页),此时 JSON.parse() 会直接抛错中断流程。

  • 常见错误现象:Uncaught SyntaxError: Unexpected token < in JSON at position 0(说明服务器返回了 HTML)
  • 典型场景:fetch 后未检查 response.ok 就调用 response.json(),或从 localStorage.getItem('config') 读取后直 parse
  • 关键点:JSON.parse() 不处理编码问题,UTF-8 BOM、不可见控制字符(如 \u2028、\u2029)也可能导致解析失败

安全解析的最小可靠封装

核心是三件事:预清洗、异常捕获、类型断言。不要依赖 try/catch 吞掉所有错误,要区分语法错误和其他异常。

deep-java-review
deep-java-review

Java项目代码review工具。分析Git变更+完整调用链路上下文,推断业务需求,进行多维度评分和分类汇总,生成完整PRD文档。包含细粒度Java代码审查清单(Null安全、异常处理、Streams、并发、equals/hashCode、资源管理、API设计、性能、MyBatis/ORM、事务边界、SQL/DD...

下载
function safeParseJSON(str) {
  if (typeof str !== 'string') return null;
  // 移除常见 BOM 和首尾空白
  const trimmed = str.replace(/^\uFEFF/, '').trim();
  if (!trimmed) return null;
  try {
    const parsed = JSON.parse(trimmed);
    // 可选:进一步校验是否为 object/array(排除 "hello"、42 等标量)
    return (parsed && typeof parsed === 'object') ? parsed : null;
  } catch (e) {
    if (e instanceof SyntaxError) return null;
    throw e; // 其他异常(如内存溢出)不应静默
  }
}
  • 该函数返回 null 表示解析失败,而非抛错,便于业务层统一处理
  • 不自动 fallback 到空对象,避免掩盖数据缺失问题
  • 不递归清理嵌套字符串中的非法字符(那是数据生产方的责任)

和 response.json() 的区别与协作

浏览器原生 response.json() 内部也调用 JSON.parse(),但它还会检查 Content-Type 并在非 application/json 时抛 TypeError。但它**不检查 HTTP 状态码**,404/500 响应仍会进入 .then() 分支并尝试解析。

立即学习“Java免费学习笔记(深入)”;

  • 正确用法:先判断 response.ok,再调用 response.json()
  • 更稳做法:用 safeParseJSON(await response.text()) 替代 response.json(),可绕过 Content-Type 限制,也避免因服务端 header 错误导致的失败
  • 注意:response.text() 返回 Promise,需 await;而 safeParseJSON 是同步函数

真正容易被忽略的不是怎么写 parse 函数,而是忘记检查上游数据是否本就「不该是 JSON」——比如后端文档写的是 JSON,但灰度环境实际返回 plain text;或者 localStorage 里存的是旧版字段,新代码按新 schema 解析时字段缺失却不报错。安全处理的本质,是明确每处 JSON 的契约边界,而不是堆砌防御性代码。

热门AI工具

更多
AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

1975

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

2742

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

936

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

3079

2025.09.10

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

529

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

1658

2024.03.01

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

12206

2023.09.14

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

1485

2023.09.14

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 12万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn