最新文章专题视频专题问答1问答10问答100问答1000问答2000关键字专题1关键字专题50关键字专题500关键字专题1500TAG最新视频文章推荐1 推荐3 推荐5 推荐7 推荐9 推荐11 推荐13 推荐15 推荐17 推荐19 推荐21 推荐23 推荐25 推荐27 推荐29 推荐31 推荐33 推荐35 推荐37视频文章20视频文章30视频文章40视频文章50视频文章60 视频文章70视频文章80视频文章90视频文章100视频文章120视频文章140 视频2关键字专题关键字专题tag2tag3文章专题文章专题2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章专题3
当前位置: 首页 - 科技 - 知识百科 - 正文

JavaScript进阶系列—为什么不要使用eval

来源:动视网 责编:小采 时间:2020-11-27 20:25:30
文档

JavaScript进阶系列—为什么不要使用eval

JavaScript进阶系列—为什么不要使用eval:伪装的 eval安全问题结论eval 函数会在当前作用域中执行一段 JavaScript 代码字符串。var foo = 1; function test() { var foo = 2; eval('foo = 3'); return foo; } test(); // 3 foo; // 1但是 eval 只
推荐度:
导读JavaScript进阶系列—为什么不要使用eval:伪装的 eval安全问题结论eval 函数会在当前作用域中执行一段 JavaScript 代码字符串。var foo = 1; function test() { var foo = 2; eval('foo = 3'); return foo; } test(); // 3 foo; // 1但是 eval 只


  • 伪装的 eval

  • 安全问题

  • 结论

  • eval 函数会在当前作用域中执行一段 JavaScript 代码字符串。

    var foo = 1;
    function test() {
     var foo = 2;
     eval('foo = 3');
     return foo;
    }
    test(); // 3
    foo; // 1

    但是 eval 只在被直接调用并且调用函数就是 eval 本身时,才在当前作用域中执行。

    var foo = 1;
    function test() {
     var foo = 2;
     var bar = eval;
     bar('foo = 3');
     return foo;
    }
    test(); // 2
    foo; // 3

    译者注:上面的代码等价于在全局作用域中调用 eval,和下面两种写法效果一样:

    // 写法一:直接调用全局作用域下的 foo 变量
    var foo = 1;
    function test() {
     var foo = 2;
     window.foo = 3;
     return foo;
    }
    test(); // 2
    foo; // 3
    
    // 写法二:使用 call 函数修改 eval 执行的上下文为全局作用域
    var foo = 1;
    function test() {
     var foo = 2;
     eval.call(window, 'foo = 3');
     return foo;
    }
    test(); // 2
    foo; // 3

    在任何情况下我们都应该避免使用 eval 函数。99.9% 使用 eval 的场景都有不使用 eval 的解决方案。

    伪装的 eval

    定时函数 setTimeout 和 setInterval 都可以接受字符串作为它们的第一个参数。 这个字符串总是在全局作用域中执行,因此 eval 在这种情况下没有被直接调用。

    安全问题

    eval 也存在安全问题,因为它会执行任意传给它的代码, 在代码字符串未知或者是来自一个不信任的源时,绝对不要使用 eval 函数。

    结论

    绝对不要使用 eval,任何使用它的代码都会在它的工作方式,性能和安全性方面受到质疑。 如果一些情况必须使用到 eval 才能正常工作,首先它的设计会受到质疑,这不应该是首选的解决方案, 一个更好的不使用 eval 的解决方案应该得到充分考虑并优先采用。

    文档

    JavaScript进阶系列—为什么不要使用eval

    JavaScript进阶系列—为什么不要使用eval:伪装的 eval安全问题结论eval 函数会在当前作用域中执行一段 JavaScript 代码字符串。var foo = 1; function test() { var foo = 2; eval('foo = 3'); return foo; } test(); // 3 foo; // 1但是 eval 只
    推荐度:
    • 热门焦点

    最新推荐

    猜你喜欢

    热门推荐

    专题
    Top