0

0

什么是Javascript的沙箱环境_如何安全地执行第三方Javascript代码?

紅蓮之龍

紅蓮之龍

发布时间:2025-12-31 12:42:08

|

467人浏览过

|

来源于php中文网

原创

javascript沙箱本质是隔离执行上下文,通过切断隐式访问路径实现安全,vm2是node.js中最成熟的方案,而浏览器端仅能尽力防护。

什么是javascript的沙箱环境_如何安全地执行第三方javascript代码?

JavaScript 沙箱环境的本质是隔离执行上下文

它不是浏览器内置的“沙箱 API”,而是通过语言机制人为构造一个没有访问全局对象(windowglobalThis)、无 DOM、无 eval、无 Function 构造器的受限执行环境。真正的安全不靠“禁用某几个函数”,而在于切断所有默认隐式访问路径。

vm2 创建可配置的 Node.js 沙箱

vm2 是目前最成熟、持续维护的沙箱库,比原生 vm 模块更严格(原生 vm 存在原型污染绕过风险)。关键点在于:必须显式传入白名单对象,且不能让沙箱内代码拿到任何原始引用。

  • 安装:npm install vm2
  • 禁止 requireprocessglobal 等所有危险全局项
  • 若需提供工具函数(如 JSON.parse),必须深拷贝或重写,避免原型链泄露
  • 设置超时:timeout 参数防死循环,但注意它无法中断正在执行的同步长任务(需配合 maxHeapSize 限制内存)
const { VM } = require('vm2');
const vm = new VM({
  timeout: 1000,
  sandbox: {
    console: { log: (...args) => console.log('[sandbox]', ...args) },
    Math,
    JSON
  }
});

try {
  vm.run('console.log(JSON.stringify({a: 1})); Math.random()'); // ✅ 安全
  vm.run('process.exit()'); // ❌ 报错:ReferenceError: process is not defined
} catch (e) {
  console.error(e.message);
}

浏览器端无法真正沙箱化,只能降级为“尽力防护”

浏览器没有等价于 vm2 的安全机制。iframe + sandbox 属性看似可行,但第三方脚本仍可通过 postMessage 与父页通信,且一旦获得 documentwindow 引用,隔离即失效。

Stable Diffusion Online
Stable Diffusion Online

基于Stable Diffusion搭建的AI绘图工具

下载
  • <iframe sandbox="allow-scripts"></iframe> 禁止 DOM 访问,但脚本仍可执行计算、发起 fetch(若未加 allow-network 则失败)
  • 不要信任 eval + with 的手工沙箱——ES6 之后 with 在严格模式下被禁用,且极易被 Object.prototype.constructor 绕过
  • 若必须解析表达式(如公式引擎),用专用 parser(如 expr-eval),而非执行任意 JS

为什么不用 Web Workers

Worker 确实隔离了 DOM 和 window,但它仍共享 self(即 WorkerGlobalScope),而该对象包含 importScriptsfetchatob 等高危 API,且无法像 vm2 那样精细控制暴露哪些属性。更重要的是:Worker 无法拦截或重写 Function 构造器,恶意代码仍可动态生成并执行字符串代码。

立即学习Java免费学习笔记(深入)”;

真正难处理的从来不是语法层面的“执行”,而是如何阻止对宿主状态的读写——比如一段代码不报错、不发请求,却悄悄把 localStorage 里的 token 复制到 self.x = localStorage.token,再通过 postMessage 带出去。这类侧信道行为,没有运行时深度监控就无法防御。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

454

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

331

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

es6新特性
es6新特性

es6新特性有:1、块级作用域变量;2、箭头函数;3、模板字符串;4、解构赋值;5、默认参数;6、 扩展运算符;7、 类和继承;8、Promise。本专题为大家提供es6新特性的相关的文章、下载、课程内容,供大家免费下载体验。

106

2023.07.17

es6新特性有哪些
es6新特性有哪些

es6的新特性有:1、块级作用域;2、箭头函数;3、解构赋值;4、默认参数;5、扩展运算符;6、模板字符串;7、类和模块;8、迭代器和生成器;9、Promise对象;10、模块化导入和导出等等。本专题为大家提供es6新特性的相关的文章、下载、课程内容,供大家免费下载体验。

197

2023.08.04

JavaScript ES6新特性
JavaScript ES6新特性

ES6是JavaScript的根本性升级,引入let/const实现块级作用域、箭头函数解决this绑定问题、解构赋值与模板字符串简化数据处理、对象简写与模块化提升代码可读性与组织性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

231

2025.12.24

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

509

2023.11.27

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

59

2026.03.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 5.9万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 3.3万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号