这里的主要困难是避免XSS风险,如果myVar包含引号或</script>
等字符。为了避免这个问题,我建议在JSON.stringify之后使用Base64编码。这将避免与引号或HTML标签相关的所有风险,因为Base64只包含可以放在引号字符串中的“安全”字符。
我提出的解决方案:
EJS文件:
<script>
var myVar = <%- passValue(myVar) %>
</script>
这将渲染成类似于以下内容(例如,这里myVar = null):
<script>
var myVar = JSON.parse(Base64.decode("bnVsbA=="))
</script>
服务器端的NodeJS:
function passValue(value) {
return 'JSON.parse(Base64.decode("' + new Buffer(JSON.stringify(value)).toString('base64') + '"))'
}
客户端JS(这是一个支持Unicode的Base64解码实现,如果您喜欢可以使用其他实现,但要小心它是否支持Unicode):
var Base64={_keyStr:"ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=",encode:function(e){var t="";var n,r,i,s,o,u,a;var f=0;e=Base64._utf8_encode(e);while(f<e.length){n=e.charCodeAt(f++);r=e.charCodeAt(f++);i=e.charCodeAt(f++);s=n>>2;o=(n&3)<<4|r>>4;u=(r&15)<<2|i>>6;a=i&63;if(isNaN(r)){u=a=64}else if(isNaN(i)){a=64}t=t+this._keyStr.charAt(s)+this._keyStr.charAt(o)+this._keyStr.charAt(u)+this._keyStr.charAt(a)}return t},decode:function(e){var t="";var n,r,i;var s,o,u,a;var f=0;e=e.replace(/[^A-Za-z0-9\+\/\=]/g,"");while(f<e.length){s=this._keyStr.indexOf(e.charAt(f++));o=this._keyStr.indexOf(e.charAt(f++));u=this._keyStr.indexOf(e.charAt(f++));a=this._keyStr.indexOf(e.charAt(f++));n=s<<2|o>>4;r=(o&15)<<4|u>>2;i=(u&3)<<6|a;t=t+String.fromCharCode(n);if(u!=64){t=t+String.fromCharCode(r)}if(a!=64){t=t+String.fromCharCode(i)}}t=Base64._utf8_decode(t);return t},_utf8_encode:function(e){e=e.replace(/\r\n/g,"\n");var t="";for(var n=0;n<e.length;n++){var r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r)}else if(r>127&&r<2048){t+=String.fromCharCode(r>>6|192);t+=String.fromCharCode(r&63|128)}else{t+=String.fromCharCode(r>>12|224);t+=String.fromCharCode(r>>6&63|128);t+=String.fromCharCode(r&63|128)}}return t},_utf8_decode:function(e){var t="";var n=0;var r=c1=c2=0;while(n<e.length){r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r);n++}else if(r>191&&r<224){c2=e.charCodeAt(n+1);t+=String.fromCharCode((r&31)<<6|c2&63);n+=2}else{c2=e.charCodeAt(n+1);c3=e.charCodeAt(n+2);t+=String.fromCharCode((r&15)<<12|(c2&63)<<6|c3&63);n+=3}}return t}}
JSON.stringify("</script><script>alert('test')</script><script>")
返回"</script><script>alert('test')</script><script>"
而<%- %>
运算符 不会 对结果进行转义。 - ksloanmyVar
从 Express 传递到 EJS 作为变量时,它才能正常工作。你的 fiddle 跳过了这一步骤(实际上,如果用作模板,会抛出 EJS 异常)。 - robertklep.js
文件,像这样:app.engine('js', require('ejs').renderFile)
(并将.js
文件放在“views”目录中)。 - robertklepapp.set('views', ...)
更改视图目录的位置(或设置多个)。 - robertklep