Перейти к содержимому
6 / 9

Чем опасен eval() и какие есть альтернативы?

eval() выполняет произвольную строку как JavaScript-код. Это опасно по трём причинам: XSS-уязвимость (злоумышленник может внедрить свой код), снижение производительности (движок не может оптимизировать eval-код) и усложнение отладки (ошибки в eval трудно отслеживать). Альтернативы: JSON.parse() для данных, new Function() для изолированного выполнения, шаблонные литералы для динамических строк.

Чем опасен eval() и какие есть альтернативы? | JScriptiser