本地 HTML + 本地 JSON 安全
我有一个生成JSON文件的应用程序。它将被本地的HTML/JS文件使用。我的经验和Google/Stack Overflow似乎表明以下事实:
- 当将其包装成JavaScript赋值并只使用
时,这很容易。这样做完全没有问题。
- 出于安全原因,我们不能直接从本地文件中读取JSON(例如使用
require
或d3.json
在Chrome中使用)。
我不理解这两种方法在安全性方面的区别。我本以为两者都能工作,或者都不能工作。我是否漏掉了一些非常明显的东西?
初步答案:
检查有效的JS,而其他类似fetch
的操作将读取任何内容。