【发布时间】:2012-11-06 08:26:30
【问题描述】:
如何防止 JavaScript NoSQL 注入 MongoDB?
我正在开发一个 Node.js 应用程序,并且我正在将一个 json 对象 req.body 传递给 mongoose 模型的保存函数。我以为幕后有保护措施,但事实并非如此。
【问题讨论】:
-
只要您使用
JSON.parse(而不是eval)解析JSON,并且您正在验证数据,您应该没问题。 JSON 本身并不危险 :) -
不要阻止东西进入你的数据库,阻止你数据库中的东西作为代码运行。
-
那么我该如何解析我的帖子对象呢?
-
我的代码如下所示:module.exports.create = (post, cb) -> post.created_at = Date.now() PostModel(post).save (err, post) -> cb (错误,帖子)
-
PostModel(JSON.parse(post)).save 给出错误 - Unexpected token o
标签: javascript node.js mongodb mongoose javascript-injection