【发布时间】:2011-03-15 09:48:22
【问题描述】:
我注意到 jQuery parseJSON 基本上做了一个简单的正则表达式“检查”:
parseJSON: function( data ) {
if ( typeof data !== "string" || !data ) {
return null;
}
// Make sure leading/trailing whitespace is removed (IE can't handle it)
data = jQuery.trim( data );
// Make sure the incoming data is actual JSON
// Logic borrowed from http://json.org/json2.js
if ( /^[\],:{}\s]*$/.test(data.replace(/\\(?:["\\\/bfnrt]|u[0-9a-fA-F]{4})/g, "@")
.replace(/"[^"\\\n\r]*"|true|false|null|-?\d+(?:\.\d*)?(?:[eE][+\-]?\d+)?/g, "]")
.replace(/(?:^|:|,)(?:\s*\[)+/g, "")) ) {
// Try to use the native JSON parser first
return window.JSON && window.JSON.parse ?
window.JSON.parse( data ) :
(new Function("return " + data))();
} else {
jQuery.error( "Invalid JSON: " + data );
}
},
如果它通过了“检查”并且它是现代浏览器,则使用原生 JSON 解析器。否则,我假设对于像 IE6 这样的浏览器,会自动调用一个新函数并返回该对象。
问题 #1:由于这只是一个简单的正则表达式测试,这不是很容易出现某种模糊的边缘情况利用吗?对于至少不支持原生 JSON 解析的浏览器,我们真的不应该使用成熟的解析器吗?
问题 #2:(new Function(" return " + data ))() 与 eval("(" + text + ")") 相比“更安全”多少?
【问题讨论】:
标签: javascript json parsing