0

0

如何安全地在自定义变量上下文中执行动态 JavaScript 代码(eval)

霞舞

霞舞

发布时间:2026-01-11 17:24:16

|

850人浏览过

|

来源于php中文网

原创

如何安全地在自定义变量上下文中执行动态 JavaScript 代码(eval)

本文介绍一种不污染全局作用域、避免字符串拼接注入风险的安全方式,利用 `function` 构造函数动态创建具有指定变量绑定的执行环境,实现 `eval` 在受控局部作用域中的运行。

在 JavaScript 中,eval() 默认在当前作用域中执行代码,但无法直接传入一个“变量上下文对象”来限定其可见变量——eval().call(context) 是无效的,因为 eval 是特殊语法(非普通函数),不支持 call/apply 绑定作用域。

一个常见但危险的误区是拼接字符串构造 eval('var ' + name + ' = ' + JSON.stringify(value) + '; ...')。这种方式极易引发代码注入(如 value = '1; alert("xss")'),且无法正确处理复杂类型(函数、对象、undefined、NaN 等),也不支持 const/let 块级语义。

✅ 正确解法:使用 Function 构造函数创建沙箱化执行器
Function 构造函数接受参数名列表和函数体字符串,它会在新函数被调用时,动态创建一个独立的词法作用域,并将传入的参数自动绑定为同名局部变量——这正是我们所需的“可控局部上下文”。

核心技巧如下:

Atoms.dev
Atoms.dev

AI创业智能体平台,通过多智能体系统实现业务自主构建与运营。

下载

立即学习Java免费学习笔记(深入)”;

function evalWithContext(script, context = {}) {
  // 提取变量名(参数名)和值(参数值)
  const keys = Object.keys(context);
  const values = Object.values(context);

  // 构造 Function:参数为所有变量名 + 'script',函数体中先屏蔽 script 变量,再 eval
  const evaluator = Function(
    ...keys,
    'script',
    'return eval("script = undefined;" + script);'
  );

  // 调用时传入对应值 + script 字符串
  return evaluator(...values, script);
}

// 使用示例
const userVars = { x: 1, y: 2, z: [3, 4] };
const result = evalWithContext('x + y + z.length', userVars);
console.log(result); // → 5

? 关键细节说明:

  • 'script = undefined;' 是防御性写法:防止用户脚本意外读取或覆盖 script 参数(因 script 是显式参数名,若用户代码含 script = 10 会污染参数,赋值为 undefined 可提前隔离);
  • Function 创建的函数不共享外部闭包,完全依赖传入参数,天然隔离全局/外部变量,安全性远高于 eval;
  • 所有变量值通过参数传递,支持任意 JS 类型(对象、函数、Symbol、undefined 等),无需序列化/反序列化;
  • 不修改 window、不使用 with(已废弃且禁用)、不依赖 vm 模块(Node.js 专属),纯浏览器/Node.js 通用。

⚠️ 注意事项:

  • Function 构造函数仍属于动态代码执行,不应执行不可信来源的 script;它解决的是“作用域控制”问题,而非“信任问题”;
  • 若需更严格隔离(如禁止访问 this、arguments 或内置对象),应配合 vm(Node.js)或
  • 避免在循环中高频调用 evalWithContext,因每次都会重新编译函数(可缓存 evaluator 实例优化性能)。

总结:当必须动态执行用户提供的表达式且需限定变量范围时,Function 构造函数是比 eval + 字符串拼接或全局污染更安全、更规范的替代方案——它用标准语言机制实现了真正的局部作用域注入。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

454

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

334

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

561

2023.09.20

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

759

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

220

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1564

2023.10.24

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

4

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 5.9万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 3.4万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号