React JS 如何在危险的SetInnerHTML 中获取脚本执行

IT技术 javascript reactjs google-tag-manager
2021-04-21 05:33:59

如何在危险的SetInnerHTML 中获取脚本执行?

class Page extends Component {

  render() {
    return (
      <script
        dangerouslySetInnerHTML={{ __html: `
          console.log('hello world');
          window.dataLayer = window.dataLayer || [];
          window.dataLayer.push({
            event: 'viewCart'
          });
        ` }}
      />
    );
  }
}

我不能被console.log('hello world')处决。有人可以帮忙吗?谢谢

2个回答

由于react-dom创建它们的方式,脚本元素不会被执行

ReactDOM.createElement收到一种类型时,'script'它会使用.innerHTML而不是document.createElement像您期望的那样使用。

var div = document.createElement('div');
div.innerHTML = '<script></script>';

var element = div.removeChild(div.firstChild);

以这种方式创建脚本将该元素上的“解析器插入”标志设置为 true。这个标志告诉浏览器它不应该执行。


https://github.com/facebook/react/blob/c2a2d8a539bf02e40c43d36adc2826e228f30955/packages/react-dom/src/client/ReactDOMComponent.js#L406

https://developer.mozilla.org/en-US/docs/Web/API/Element/innerHTML#Security_thinkations

https://www.w3.org/TR/2008/WD-html5-20080610/dom.html#innerhtml0

您不能这样做,因为出于安全考虑会自动删除脚本标记。

使用 javascript 的最佳方法是单独获取字符串并从componentWillMountcomponentDidMount执行(或评估)它

class Page extends Component {

  componentDidMount() {
    const jsCode = `
      console.log('hello world');
      window.dataLayer = window.dataLayer || [];
      window.dataLayer.push({
        event: 'viewCart'
      })
    `;
    new Function(jsCode)();
  }

  // you can do something else here
  render() {
    return (
      <noscript />
    );
  }
}

您显然可以使用任何字符串。我想您可能正在从服务器加载它。

在上面的示例中,我使用了与new Function()()它非常相似eval()但运行速度更快的示例

我使用了componentDidMount所以我确定脚本在显示视图后执行。Will 和 Did mount 之间的另一个区别是 Will mount 在通用(同构)应用程序的服务器端和客户端上执行,而 Did mount 只会在通用应用程序的客户端上执行。

希望有一个参考链接到反应文档,其中删除了脚本标签。我看到脚本是写的,但似乎完全被忽略了。
2021-05-26 05:33:59
这不是 React 问题,而是innerHTML 应该如何工作这是因为出于安全原因,不会执行通过innerHTML 注入的脚本标签: developer.mozilla.org/en-US/docs/Web/API/Element/innerHTML
2021-06-03 05:33:59
在两者上执行的是 Will mount,而不是 Did mount
2021-06-13 05:33:59
@MichaelRasoahaingo 感谢您发现这一点。固定的。
2021-06-19 05:33:59
@pherris 请参阅下面的答案
2021-06-19 05:33:59