利用VSCode插件自动检测js代码潜在风险

梦涛姑娘_4927

梦涛姑娘_4927

2026-08-27

281人浏览

原创

eslint装了但没标红,需确认三件事:右下角语言模式为javascript/typescript react、根目录存在.eslintrc.cjs或.eslintrc.js、settings.json中启用"eslint.enable":true且禁用"eslint.format.enable"。

利用vscode插件自动检测js代码潜在风险

ESLint 装了但没标红?先确认这三件事

VSCode 本身不检测 JS 潜在风险,ESLint 插件必须满足三个前提才能亮波浪线:项目有配置、语言模式对、设置没关开关。

  • 右下角状态栏必须显示 JavaScript React 或 TypeScript React——纯 JavaScript 模式会跳过 JSX 中的 props 类型校验和 Hook 规则
  • 项目根目录必须存在 .eslintrc.cjs(推荐)或 .eslintrc.js;.eslintrc(无后缀)会被完全忽略
  • settings.json 中需显式启用:"eslint.enable": true;同时必须设 "eslint.format.enable": false,否则和 Prettier 冲突导致修复失效

为什么 getName() 调用未定义函数不报错?

这不是插件坏了,而是规则没开。默认 eslint:recommended 启用了 no-undef,但仅当变量/函数在当前作用域未声明时触发——如果它被动态挂到 window 上,或出现在 eval、with 块里,no-undef 就沉默。

  • 检查 .eslintrc.cjs 是否包含 "no-undef": "error",且 env 中没误开 browser: true(这会让 window.getName 被视为合法)
  • 若用 TypeScript,no-undef 实际由类型系统接管,此时必须开启 "compilerOptions.strict": true,否则 const userNmae = 'x' 这类拼写错误也不会标红
  • no-unused-vars 和 no-shadow 可辅助暴露命名疏漏,但它们不查运行时是否存在,只查词法作用域

想查 XSS、硬编码密钥、危险 eval?得加安全规则集

ESLint 默认不扫描安全漏洞,@eslint-community/eslint-plugin-security 或 eslint-plugin-no-unsanitized 才是关键。但装完插件 ≠ 自动生效。

Feishu calendar sync, local ics to json data for AI agent
Feishu calendar sync, local ics to json data for AI agent

将ICS日历文件转为JSON格式,用于飞书日历导入导出及数据集成。

下载
  • 在 .eslintrc.cjs 的 extends 中加入 "plugin:security/recommended",并确保 plugins: ["security"]
  • 规则如 security/detect-object-injection 会标记 obj[ userInput ],但对 JSON.parse(input) 默认不报——需手动加 security/detect-non-literal-fs-filename
  • 避免误报:用 // eslint-disable-next-line security/detect-object-injection 注释临时绕过,而不是全局禁用整条规则
  • 注意兼容性:eslint-plugin-security 在 ESLint v9+ 中需配合 eslint-plugin-jsdoc 才能正确解析 JSDoc 类型注释

别指望插件自动发现业务逻辑漏洞

像 if (user.role === 'admin') { } else { api.deleteUser() } 这种逻辑缺陷,ESLint 和所有静态分析插件都无能为力——它不知道 user.role 是否可能为 null,也不知道 deleteUser 是否该放在 else 分支执行。

这类问题只能靠单元测试覆盖边界条件,或用 TypeScript 的 NonNullable<typeof user.role></typeof> + 严格类型断言提前暴露空值风险。插件能做的极限,是提醒你写了 user?.role === 'admin' 却忘了处理 undefined 分支。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

2023.06.20

4056

8

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.28

1275

5

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.03

1638

5

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

2023.08.17

9583

11

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

900

4

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

2444

5

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.14

1489

5

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

2023.09.21

4189

3

js生成随机数方法
js生成随机数方法

JavaScript生成随机数的方法,包括使用Math.random()方法生成指定范围内的随机整数、生成随机字符串和生成随机颜色。根据具体需求,可以选择适合的方法来生成随机数,以实现各种功能 。

2023.09.25

2375

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程