【发布时间】:2009-02-18 02:17:13
【问题描述】:
JSON 允许您从 AJAX 调用中retrieve data in multiple formats。例如:
$.get(sourceUrl, data, callBack, 'json');
可用于从sourceUrl 获取和解析 JSON 代码。
JSON 是用于描述数据的简单 JavaScript 代码。这可以由 JavaScript 解释器评估以获取数据结构。
评估来自远程源的代码通常是个坏主意。我知道 JSON 规范并没有明确允许函数声明,但你没有理由不能在代码中包含一个函数声明,并且让一个不安全和天真的消费者编译/执行代码。
jQuery 如何处理解析?它是否评估此代码?采取了哪些保护措施来阻止某人入侵 sourceUrl 并分发恶意代码?
【问题讨论】:
标签: javascript jquery security