讲师中心 微信公众号
AI工具推荐 视频效率加速

eval 执行上下文替代方案:Function 构造函数

云伟大大_9526

云伟大大_9526

发布时间:2026-06-09 09:39:46

|

626人浏览过

|

来源于php中文网

原创

Function构造函数不是eval的安全替代品,而是通过参数声明创建独立词法作用域,强制显式传入依赖变量,实现上下文隔离;它不共享调用处作用域,执行在全局编译、仅认自身参数,调试清晰但不可信输入仍危险。

eval 执行上下文替代方案:function 构造函数

Function 构造函数不是 eval 的“安全替代品”,但它是一种可控的、作用域明确的动态执行方式,适用于变量来源可信、需隔离局部作用域的场景。关键不在于“代替 eval”,而在于“用对方式”:它不共享调用处的词法环境,必须显式传入所有依赖变量。

Function 构造函数如何实现上下文隔离

它通过参数声明自动创建独立词法作用域,所有变量都必须作为参数名列出,并在调用时一一传入值。这天然避免了意外访问外层变量或污染全局对象。

  • 正确写法:new Function('a', 'b', 'return a + b')(1, 2) —— a 和 b 是函数内可访问的局部变量
  • 错误写法:new Function('return a + b')() —— a、b 未声明,运行时报 ReferenceError
  • 即使外层有 const x = 100,Function 内也无法访问,除非你把它加进参数列表并传值

为什么它比 eval 更适合受控上下文

eval 总是在调用位置的作用域中执行,可能读写当前函数的局部变量、闭包甚至 this;而 Function 构造函数始终在全局作用域编译,执行时只认自己声明的参数——这种“强制清空”反而带来了确定性。

  • eval 可能意外修改局部变量:let count = 0; eval('count++'); → count 变为 1
  • Function 不会:除非你把 count 显式作为参数,否则它根本看不见
  • 调试更清晰:错误堆栈指向生成的函数,而非模糊的 eval 调用点

安全使用的关键细节

Function 构造函数本身不防注入,输入不可信时依然危险。真正提升安全性的操作是结合上下文封装与防护逻辑。

  • 永远启用严格模式:new Function('"use strict"; return ' + expr),防止静默失败和意外全局变量
  • 禁止用户控制参数名:参数名应由系统固定(如 'data', 'utils', 'config'),避免通过 Object.keys 动态拼接不可信键名
  • 对 script 字符串做基础校验:过滤 function、class、import、eval 等关键词(仅作辅助,不能替代可信输入)
  • 如需支持变量注入,推荐封装成 evalWithContext(script, {x: 1, y: 2}) 形式,内部用 Function + 参数展开,而非暴露原始构造过程

它不适合哪些场景

别为了“不用 eval”而硬套 Function。当需求涉及访问当前作用域、依赖模块导入、或需要闭包行为时,它不仅不适用,还会引入隐蔽 bug。

  • 不能访问 import 的模块:import { api } from './lib'; new Function('api.do()')() → 报错
  • 不能隐式使用 this:const obj = { val: 42 }; new Function('return this.val')() → 返回 undefined(this 指向 globalThis)
  • 无法捕获 try/catch 外部异常:错误只能在 Function 执行时抛出,无法被外层统一拦截(除非你在函数体内手动包装)

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

4246

2023.06.20

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

1069

2023.07.04

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

4144

2023.07.04

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

860

2023.09.01

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

1736

2023.09.04

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

3085

2023.09.04

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

4033

2023.09.12

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2580

2023.09.20

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

80

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn