在ajax   参数dataType:'json', 返回的就是json数据,不用eval解析

解决方案 »

  1.   

    eval存在一个安全问题,因为它可以执行传给它的任何字符串,所以永远不要传入字符串或者来历不明和不受信任源的参数
      

  2.   

    eval  涉及到安全问题。  直接执行脚本注入。
      

  3.   

    解析json有其他方法,如jquery的parseJSON,或者浏览器自带的JSON对象,就web安全来说,eval稳当地是一个输出点,只要同时存在输入点,立即成为漏洞
    没把握还是别乱用的好