【问题标题】:Pass variables to JavaScript in ExpressJS在 ExpressJS 中将变量传递给 JavaScript
【发布时间】:2013-04-12 11:30:33
【问题描述】:

我对此完全迷失了;我正在使用 NodeJS 获取 JSON,我需要将变量传递到我的页面并让 JavaScript 使用数据。

app.get('/test', function(req, res) {
    res.render('testPage', {
        myVar: 'My Data'
    });

这是我的 Express 代码(非常简单,用于测试目的);现在使用 EJS 我想收集我知道要在页面上呈现的数据很简单

<%= myVar %>

但我需要能够在 JavaScript 中收集这些数据(如果可能在 .js 文件中),但现在只是在我尝试过的警报框中显示变量

在 Jade 中,它类似于 alert('!{myVar}') 或 !{JSON.stringify(myVar)}。我可以在 EJS 中做类似的事情吗?我不需要像 &lt;input type=hidden&gt; 这样的任何字段并在 javascript 中获取字段的值。如果有人可以提供帮助,将不胜感激

【问题讨论】:

    标签: javascript node.js express ejs


    【解决方案1】:

    你可以使用这个(客户端):

    <script>
      var myVar = <%- JSON.stringify(myVar) %>;
    </script>
    

    你也可以让 EJS 渲染一个.js 文件:

    app.get('/test.js', function(req, res) {
      res.set('Content-Type', 'application/javascript');
      res.render('testPage', { myVar : ... });
    });
    

    但是,模板文件 (testPage) 仍然需要具有 .html 扩展名,否则 EJS 将找不到它(除非您告诉 Express 另有说明)。

    正如@ksloan 在 cmets 中指出的那样:您必须小心 myVar 包含的内容。如果它包含用户生成的内容,这可能会使您的网站受到脚本注入攻击。

    防止这种情况发生的可能解决方案:

    <script>
      function htmlDecode(input){
        var e = document.createElement('div');
        e.innerHTML = input;
        return e.childNodes.length === 0 ? "" : e.childNodes[0].nodeValue;
      }
      var myVar = JSON.parse(htmlDecode("<%= JSON.stringify(myVar) %>"));
    </script>
    

    【讨论】:

    • 小心,因为如果 myVar 中有任何用户生成的内容,您的网站将容易受到 XSS 攻击
    • @robertklep 是的,看看这个例子:jsfiddle.net/k1x230d8(它只是发送一个警报)。这是因为JSON.stringify("&lt;/script&gt;&lt;script&gt;alert('test')&lt;/script&gt;&lt;script&gt;") 返回"&lt;/script&gt;&lt;script&gt;alert('test')&lt;/script&gt;&lt;script&gt;" 而&lt;%- %&gt; 运算符不转义结果。
    • @Kito 有效 iff myVar 作为变量从 Express 传递到 EJS。您的小提琴跳过了该步骤(如果用作模板,实际上会引发 EJS 异常)。
    • @JoãoPimentelFerreira 您仍然可以使用 EJS 来“渲染”.js 文件,如下所示:app.engine('js', require('ejs').renderFile)(并将.js 文件放在“views”目录中)
    • @JoãoPimentelFerreira 您可以使用app.set('views', ...)更改视图目录的位置(或设置多个)
    【解决方案2】:

    这里的主要困难是如果 myVar 包含引号或 &lt;/script&gt; 则避免 XSS 风险。为了避免这个问题,我建议在 JSON.stringify 之后使用 Base64 编码。这将避免与引号或 HTML 标记相关的所有风险,因为 Base64 仅包含“安全”字符以放入带引号的字符串中。

    我提出的解决方案:

    EJS 文件:

    <script>
      var myVar = <%- passValue(myVar) %>
    </script>
    

    这将呈现为类似的东西(例如这里的 myVar = null):

    <script>
      var myVar = JSON.parse(Base64.decode("bnVsbA=="))
    </script>
    

    服务器端 NodeJS:

    function passValue(value) {
      return 'JSON.parse(Base64.decode("' + new Buffer(JSON.stringify(value)).toString('base64') + '"))'
    }
    

    客户端 JS(这是一个使用 Unicode 的 Base64 解码的实现,如果您愿意,可以使用另一个,但如果它支持 Unicode,请小心):

    var Base64={_keyStr:"ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=",encode:function(e){var t="";var n,r,i,s,o,u,a;var f=0;e=Base64._utf8_encode(e);while(f<e.length){n=e.charCodeAt(f++);r=e.charCodeAt(f++);i=e.charCodeAt(f++);s=n>>2;o=(n&3)<<4|r>>4;u=(r&15)<<2|i>>6;a=i&63;if(isNaN(r)){u=a=64}else if(isNaN(i)){a=64}t=t+this._keyStr.charAt(s)+this._keyStr.charAt(o)+this._keyStr.charAt(u)+this._keyStr.charAt(a)}return t},decode:function(e){var t="";var n,r,i;var s,o,u,a;var f=0;e=e.replace(/[^A-Za-z0-9\+\/\=]/g,"");while(f<e.length){s=this._keyStr.indexOf(e.charAt(f++));o=this._keyStr.indexOf(e.charAt(f++));u=this._keyStr.indexOf(e.charAt(f++));a=this._keyStr.indexOf(e.charAt(f++));n=s<<2|o>>4;r=(o&15)<<4|u>>2;i=(u&3)<<6|a;t=t+String.fromCharCode(n);if(u!=64){t=t+String.fromCharCode(r)}if(a!=64){t=t+String.fromCharCode(i)}}t=Base64._utf8_decode(t);return t},_utf8_encode:function(e){e=e.replace(/\r\n/g,"\n");var t="";for(var n=0;n<e.length;n++){var r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r)}else if(r>127&&r<2048){t+=String.fromCharCode(r>>6|192);t+=String.fromCharCode(r&63|128)}else{t+=String.fromCharCode(r>>12|224);t+=String.fromCharCode(r>>6&63|128);t+=String.fromCharCode(r&63|128)}}return t},_utf8_decode:function(e){var t="";var n=0;var r=c1=c2=0;while(n<e.length){r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r);n++}else if(r>191&&r<224){c2=e.charCodeAt(n+1);t+=String.fromCharCode((r&31)<<6|c2&63);n+=2}else{c2=e.charCodeAt(n+1);c3=e.charCodeAt(n+2);t+=String.fromCharCode((r&15)<<12|(c2&63)<<6|c3&63);n+=3}}return t}}
    

    【讨论】:

      【解决方案3】:

      如果你有更复杂的对象,比如数组,你可以这样做:

      <% if (myVar) { %>
         <script>
            myVar = JSON.parse('<%- JSON.stringify(myVar) %>');
         </script>
      <% } %>
      

      否则,您之前看到的解决方案将不起作用

      【讨论】:

      • 在没有 JSON.parse(JSON.stringify()) 技巧的情况下可以正常工作,但 VS Code 显示“预期表达式”错误(即使使用 EJS 语言支持扩展)。现在它不再是 =D。
      【解决方案4】:

      试试这个:

      <script type="text/javascript">
           window.addEventListener('load', function(){
               alert('<%= myVar %>');
           });
      </script>
      

      【讨论】:

        【解决方案5】:

        这是我如何使它工作的, 在节点js中像这样传递json

        let j =[];
        //sample json
        j.push({data:"hi});
        
        res.render('index',{json:j});
        

        现在在 js 函数中

        var json = JSON.parse('<%- JSON.stringify(json) %>');
        

        这对我很有效

        【讨论】:

          【解决方案6】:

          根据文档here:

          转到Latest Release,下载 ./ejs.js 或 ./ejs.min.js。

          在您的页面上包含其中之一,以及ejs.render(str)。

          【讨论】:

            【解决方案7】:

            在接受的解决方案中,如果 myVar 的属性值带有未转义的双引号,则 JSON.parse 将失败。所以最好 traverseObj 并转义每个字符串属性。

            这是一个涵盖我的情况的函数:

            function traverseObj (obj, callback)
            {
                var result = {};
                if ( !isArray(obj) && !isObject(obj) ) {
                     return callback(obj);
                }
            
                for ( var key in obj ) {
                    if ( obj.hasOwnProperty(key) ) {
                        var value = obj[key];
                        if (isMongoId(value)){
                            var newValue = callback(value.toString());
                            result[key] = newValue;
                        }
                        else if (isArray ( value) ) {
                            var newArr = [];
                            for ( var i=0; i < value.length; i++ ) {
                                var arrVal = traverseObj(value[i], callback);
                                newArr.push(arrVal);
                            }
                            result[key] = newArr;
                        }
                        else if ( isObject(value) ) {
                            result[key] = traverseObj(value, callback);
                        }
                        else {
                            var newValue = callback(value);
                            result[key] = newValue;
                        }
                    }
                }
                return result;
            };
            

            比在 ejs 中你只需要:

            <%
                var encodeValue = function(val) {
                    if ( typeof val === 'string' ) {
                        return sanitizeXSS(val); //use some library (example npm install xss)
                    }
                    return val;
                }
            
                var encodedProduct = ejs_utils.traverseObj(product, encodeValue);
            %>
            

            现在您可以使用非转义语法安全地传输

            window.product = <%-JSON.stringify(encodedProduct)%>;
            

            【讨论】:

              【解决方案8】:

              我遇到了类似的问题。我得到了价值

              var inJavascript = JSON.parse("<%= myVar %>");
              

              【讨论】:

              • 这并不能真正回答问题。如果您有其他问题,可以点击 进行提问。一旦你有足够的reputation,你也可以add a bounty 来引起对这个问题的更多关注。 - From Review
              猜你喜欢
              • 1970-01-01
              • 2012-05-25
              • 2016-05-09
              • 1970-01-01
              • 1970-01-01
              • 1970-01-01
              • 1970-01-01
              • 2018-09-23
              相关资源
              最近更新 更多