惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

B
Blog
Microsoft Security Blog
Microsoft Security Blog
Jina AI
Jina AI
博客园 - 叶小钗
J
Java Code Geeks
博客园 - 聂微东
博客园 - 司徒正美
大猫的无限游戏
大猫的无限游戏
阮一峰的网络日志
阮一峰的网络日志
V
V2EX
美团技术团队
WordPress大学
WordPress大学
M
MIT News - Artificial intelligence
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell
GbyAI
GbyAI
罗磊的独立博客
T
The Blog of Author Tim Ferriss
aimingoo的专栏
aimingoo的专栏
T
Tailwind CSS Blog
The Cloudflare Blog
Stack Overflow Blog
Stack Overflow Blog
N
Netflix TechBlog - Medium
小众软件
小众软件

串串狗小刊 ⭐️

Web 出海之域名商、托管商等一定要分开 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 程序员下班以后做什么副业合适? - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 终极拷问:用户的登录信息放哪里? - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 5个 link 标签,突破前端性能瓶颈! - 串串狗小刊 Web 出海让你结束上班时代! - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 注意!程序员不要使用 设计模式 了! - 串串狗小刊 Web 出海之品牌站如何应对被别人侵权 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ Web 出海之一些广告流量主方案和 SaaS 站没必要搞社区 - 串串狗小刊 年轻人怎么抓住 AI 发展的风口? - 串串狗小刊 为什么 GO 语言地位很尴尬? - 串串狗小刊 Web 出海必备的外链列表 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 我的 Web 3D 世界梦 - 串串狗小刊 OPC Web 出海之图视频的 AI 供应商渠道和简单外链 - 串串狗小刊 简单聊聊我的 Nodejs 世界观 - 串串狗小刊 Web 出海快速判断关键词法和推荐 3 个 SKILL - 串串狗小刊 Web 出海之演示建站盈利和朋友 Reyn 的教训 阅读源代码前要运行的 5 条 Git 命令 - 串串狗小刊 介绍几组我一直在使用的 Codex 插件 我观看哥飞年终会议复盘的 Web 出海笔记(下) - 串串狗小刊 观看哥飞年终会议复盘的 8 个 Web 出海笔记 - 串串狗小刊 Codex 敞开用的技巧和谷歌趋势的参考词 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ Web 出海之外链提交频率和如何不花 Token 处理代码 - 串串狗小刊 程序员现在的最佳副业 ~ Web 出海 - 串串狗小刊 如何设计良好的 API - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 你跟 AI 对话后会发生什么? - 串串狗小刊 出海 Web 之 GSC 里的曝光量和点击量和外链的关系 - 串串狗小刊 出海 Web 不要 恋战 新词游戏站 - 串串狗小刊 无港卡开通 Stripe 收款和 Nofollow 转 Dofollow 技巧 - 串串狗小刊 DeepSeek 发布氮气加速器 DSpark!可惜好东西又开源了 - 串串狗小刊 简单聊聊出海 Web 的游戏站 - 串串狗小刊
注意,JS 里的 JSON.parse() 也有安全隐患! - 串串狗小刊
独元殇 · 2026-06-09 · via 串串狗小刊 ⭐️

其实我们天天使用的那个 JSON.parse() 也是一个坑。

而且还挺危险。有点像 PHP 里面的注入一样。

首先就是它是干什么的。

// 一个JSON格式的字符串
const jsonString='{"name":"在线企业交易平台","listings":5000,"types":["网站","电商","SaaS","应用"]}';

// JSON.parse() 将其转化为对象
const businessData=JSON.parse(jsonString);

console.log(businessData.name); // 输出: 在线企业交易平台
console.log(`共${businessData.listings}个待售业务`); // 输出: 共5000个待售业务

它就是把 JSON 转化为 JavaScript 可直接使用的对象。

不要使用反模式来解析 JSON

我们经常用其,在 request 请求回复、cookie、localstorage、readfilesync 等读取上、但是....

请看大屏幕!(当然,这个坑在 2023 年以后被部分浏览器修复了,包括 node 18.13+ )

const maliciousInput = '{"__proto__":{"hasAdminPrivilege":true}}';
const targetObj = {};
JSON.parse(maliciousInput, (key, value) => {
  targetObj[key] = value;
  return value;
});
//------
// 从这里开始,所有新创建的 {} 这种空对象,就都完蛋了。
console.log({}.hasAdminPrivilege); // 输出: true!全局原型被成功篡改
console.log(new Object().hasAdminPrivilege); // 输出: true! 一样!

有没有觉得背后一凉!

俺就是读了一个装着 JSON 的字符串,怎么就把全局变量给污染了呢?

这是著名的【原型污染漏.洞】我估计现在的很多前端,都不知道有这个知识点,这个特性(bug)危害还挺大,神不知鬼不觉,就能绕过验证,甚至篡改一些属性,比如给你加个 rm -rf / ,你天真的就发过去执行了。

虽然很多浏览器已经修复这个 bug ,但是我们依然不要使用 JSON.parse(value, (key, value)=>{ a[key]= value;return value;}); 这种语法。因为直接写 JSON.parse(value) 其实就够了,是很安全的。

(你可能会问,我一直都这样写的啊,谁非得拆开写?对!正常人可能懒得这样写,但是凡事总有意外。因为 jqurey 的源代码,以前就这样写的, 然后就出事了.... 影响够大吧!)

当然,如果你非要这样写,可以试试过滤掉这三个特殊的值。

function secureJSONParse(str) {
  return JSON.parse(str, (key, value) => {
    if (key === '__proto__' || key === 'constructor' || key === 'prototype') {
      throw new Error('Forbidden key detected');
    }
    return value;
  });
}

如果你是小白,不知道 proto 、constructor、prototype 都是什么的话。我简单说说:

首先是第一个,叫【公开访问器属性】,在 2024 年之前, proto 是一个,你可以理解为是指针,指的 Object.prototype ,也就是全局对象的根原型,全部对象都改了!不过现在这个 bug 刚刚被修,但是你知道,全世界大把的浏览器,都是好几年前没更新的,所以危害依然比较大。

况且.... node 版本,为了稳定,不乱改版本,全世界有多少服务器没更新?

而 constructor、prototype 也差不多,都是Object.prototype 的属性,都能顺藤摸瓜改变全局。

虽然 2026 年,修复很好了,但是依然还有点危险,还能污染全局:

img

上面让人惊悚的代码:

// 深度合并
function deepMerge(target, source) {
  for (const key in source) {
    const val = source[key];
    val && typeof val === 'object' && !Array.isArray(val)
      ? deepMerge(target[key] || (target[key] = {}), val)
      : (target[key] = val);
  }
  return target;
}

// 污染
deepMerge({}, {"constructor":{"prototype":{"isAdmin":true}}});

// 验证全局污染
console.log({}.isAdmin);    // true
console.log(new Object().isAdmin); // true
console.log([].isAdmin);    // true

我们要合并一些 对象,很容易写这种函数代码,,,如果有个坏人给你那个污染的属性,,,那也还是有危险。起码现在这个 bug ,2026-6 月了,还是存在。

做 SaaS 用 zod

我们制作 node 应用、或者前端应用时,要过滤数据。

自己写吗??? 重复造轮子干什么,如果要考虑全面的话,其实一个验证数据的函数,你可能要写很长很长。

其实在前端、全栈业内,有成熟的解决方案,一个叫 zod ,另一个叫 Joi , 前者更流行,推荐使用。包括今天讲的这个 JSON.parse() 大坑,也可以过滤掉。

使用起来,简单的很:

import { z } from 'zod';

// 定义用户数据的结构契约
const UserSchema = z.object({
  id: z.number().int().positive(),
  name: z.string().min(1).max(50),
  email: z.string().email(),
  isAdmin: z.boolean().optional().default(false),
});

只需要 z 一下,数据就安全了。

如果是做 SaaS 的,这个是必备知识点。因为用 node 的开发者,普遍是前端兼职的,一般不太注重数据安全过滤。zod 一定得知道,起码在和 AI 对话时,关键的信息提取,得加一个 zod 词语。