JavaScript サンドボックスの探索

JavaScript サンドボックスの探索

1. シナリオ

最近、Web ベースのプラグイン システムに似たものに取り組んでおり、サードパーティ アプリケーションのコードを実行するために js サンドボックスを操作しています。

2. サンドボックスの基本機能

実装前に(正確にはいくつかの解決策を研究した後)、サンドボックスはevent bus通信に基づいて上位層機能を実装することが決定されました。基本的なインターフェースは次のとおりです。

エクスポートインターフェースIEventEmitter {
  /**
   * リスニングイベント * @param チャネル
   * @param ハンドル
   */
  on(チャネル: 文字列、ハンドル: (データ: any) => void): void;

  /**
   * リスニングをキャンセル * @param チャネル
   */
  offByChannel(チャンネル: 文字列): void;

  /**
   * トリガーイベント * @param チャネル
   * @param データ
   */
  出力(チャネル: 文字列、データ: 任意): void;
}

/**
 * 基本的な js vm 機能 */
エクスポートインターフェースIJavaScriptShadowboxはIEventEmitterを拡張します{
  /**
   * 任意のコードを実行する * @param code
   */
  eval(コード: 文字列): void;

  /**
   * インスタンスを破棄する */
  破棄(): void;
}

通信機能に加えて、次の 2 つの追加方法が必要です。

  • eval : jsコードを実行する
  • destroy : サンドボックスを破壊し、内部実装でいくつかのクリーンアップタスクを処理する

JavaScript サンドボックス図:

以下ではiframe/web worker/quickjsを使用して任意のjsを実行する方法を説明します。

3. iframeの実装

正直に言うと、Web のサンドボックスについて話すとき、最初に思い浮かぶのはおそらくiframeですが、これはエントリ ファイルとして js ではなくhtmlを使用するため、エントリとして js を使用したいが、必ずしもiframeを表示する必要がないシナリオにはあまり適していません。

もちろん、jsコードをhtmlでラップして実行することもできます。

関数 evalByIframe(コード: 文字列) {
  const html = `<!DOCTYPE html><body><script>$[code]</script></body></html>`;
  定数 iframe = document.createElement("iframe");
  iframeの幅 = "0";
  iframe.height = "0";
  iframe.style.display = "なし";
  document.body.appendChild(iframe);
  const blob = new Blob([html], { type: "text/html" });
  iframe.src = URL.createObjectURL(blob);
  iframe を返します。
}

evalByIframe(`
document.body.innerHTML = 'こんにちは世界'
console.log('location.href: ', location.href)
console.log('localStorage: ',localStorage)
`);

しかし、 iframeは次のような問題があります。

  • evalとほぼ同じです (主にObject.createObjectURLを使用し、相同性をもたらします) – 致命的
  • すべてのブラウザapi –すべてのdom apiではなく、挿入されたapiにのみアクセスできることを推奨します。

4. Webワーカーの実装

基本的に、 web worker 、js をエントリ ポイントとして使用し、 iframe

関数 evalByWebWorker(コード: 文字列) {
  const blob = new Blob([code], { type: "application/javascript" });
  url を URL.createObjectURL(blob) に変換します。
  新しい Worker(url) を返します。
}

WebWorkerによる評価(`
console.log('location.href: ', location.href)
// console.log('localStorage: ', localStorage)
`);

しかし同時に、 iframeよりも優れているのは確かだ

  • アクセスできないlocalStorage/document APIなど、サポートされるブラウザAPIは限られています。詳細については、[MDN] Web Workersで使用できる関数とクラスを参照してください。
  • 結局のところ、挿入されたAPIはすべて、 postMessage/onmessageに基づく非同期操作です。

5. Quickjsの実装

quickjsを使用する主なインスピレーションは、figmaのプラグインシステムに関するブログ投稿、quickjsの中国語ドキュメントから来ています。

quickjs とは何ですか?これは JavaScript ランタイムです。最も一般的に使用されるランタイムはブラウザとnodejsですが、他にも多くのランタイムがあり、GoogleChromeLabs/jsvu でさらに詳しく見つけることができます。 quickjswasmへのコンパイルをサポートし、ブラウザ上で実行される軽量の組み込みランタイムです。また、 es2020までの js 機能 (人気のPromiseasync/awaitを含む) もサポートしています。

非同期関数evalByQuickJS(コード:文字列) {
  const quickJS = getQuickJS() を待機します。
  定数 vm = quickJS.createVm();
  定数 res = vm.dump(vm.unwrapResult(vm.evalCode(code)));
  vm.dispose();
  res を返します。
}

 
console.log(evalByQuickJS(`1+1`) を待機します);

アドバンテージ:

  • 実際、セキュリティの面では比類のないもので、異なるvm上で実行されるため、既存のProxyベースのマイクロフロントエンドで発生する可能性のあるセキュリティ上の問題が発生しにくくなります。
  • 実際のテストはありませんが、 figmaのブログ投稿では、ブラウザの構造化クローンでは大きなオブジェクトを扱うときにパフォーマンスの問題が発生するのに対し、 quickjsではこの問題は発生しないと指摘されています。

欠点:

  • 共通のconsole/setTimeout/setIntervalなどのグローバルapi存在しません。これらはjsの機能ではなく、ブラウザとnodejsランタイムによって実装されているため、手動で実装して挿入する必要があり、これは大きな欠点です。
  • ブラウザのDevTooデバッグが使用できない
  • 基礎となる実装は C で行われるため、メモリの解放は手動で管理する必要があります。

6. 結論

最終的に、インターフェースに基づいて Web Worker と QuickJS の EventEmitter を実装し、いつでも切り替えられる機能をサポートすることを選択しました。

JavaScript サンドボックスの探索に関するこの記事はこれで終わりです。JavaScript サンドボックスに関するより関連性の高いコンテンツについては、123WORDPRESS.COM の過去の記事を検索するか、以下の関連記事を引き続き参照してください。今後とも 123WORDPRESS.COM をよろしくお願いいたします。

以下もご興味があるかもしれません:
  • Quickjs は JavaScript サンドボックスの詳細をカプセル化します
  • JavaScript Sandboxについての簡単な説明
  • フロントエンドJSサンドボックスを実装するいくつかの方法についての簡単な説明
  • Node.jsサンドボックス環境についての簡単な説明
  • Node.js アプリケーション用の安全なサンドボックス環境の設定
  • JS実装クロージャにおけるサンドボックスモードの例
  • JS サンドボックス モードの例の分析
  • JavaScript デザインパターン セキュリティ サンドボックス モード
  • WebWorkerはJavaScriptサンドボックスの詳細をカプセル化します

<<:  CSS BEM 記述標準の詳細な説明

>>:  MySQLトリガーの例の詳細な説明

推薦する

将来最も成功する企業はテクノロジー企業でしょうか、それともデザイン企業でしょうか?

ムーアの法則はもはや適用されない2004年にフレックストロニクスがフロッグデザインを買収したのを皮切...

MySQL 学習: データベース テーブルの 5 つの主要な制約を初心者向けに詳しく説明します

目次1. 制約の概念と分類2. 5つの制約の追加と削除2.1 制約を追加する6つの方法2.2 制約を...

Vue スキャフォールディング学習プロジェクト作成方法

1. 足場とは何ですか? 1. Vue CLI Vue CLI は、Vue.js をベースにした迅速...

アニメーションとトランジションの違い

CSS3アニメーションとJSアニメーションの違いJSはフレームアニメーションを実装しますCSS3はト...

HTML で vue-router を使用するサンプル コード

vue と vue-router の紹介 <script src="https://...

デザイナーはコーディングを学ぶ必要がありますか?

多くの場合、 Web デザインが完成した後でデザイナーの無知が露呈し、批判されることがあります。彼ら...

Webpack プロジェクトでローダー プラグインをデバッグする方法

最近、webpackの使い方を学んでいたときに、webpack-replace-loaderの設定正...

js は、州、市、地区の 3 段階の選択カスケードを実装します。

この記事では、省、市、地区の3段階選択を実現するためのjsの具体的なコードを紹介します。具体的な内容...

フィールドを結合するSQL関数

最近、関連テーブル内のすべてのフィールドをクエリし、それらを 1 つのフィールドに再グループ化する必...

Dockerにlogstashをインストールする詳細な手順

docker-compose.yml を編集し、次のコンテンツを追加します。 バージョン: '...

7つの基本的なXHTMLコーディングルールの概要

1. すべてのタグには対応する終了タグが必要です以前の HTML では、<p> や &l...

Vue.js パフォーマンス最適化 N 個のヒント (収集する価値あり)

目次機能コンポーネント子コンポーネントの分割ローカル変数v-show によるDOMの再利用キープアラ...

Linux で so または実行可能プログラムの依存ライブラリを表示します

Linux で実行可能プログラムまたは so の依存ライブラリを表示します。 Linux の実行可能...

MySQLの詳細な分析で使用法と結果を説明します

序文日常業務では、実行に時間のかかる SQL ステートメントを記録するために、スロー クエリを実行す...

CSS3のall属性の使い方を理解する

1. 互換性以下のように表示されます。 互換性は問題ありません。IE を除き、他のブラウザは基本的に...