为什么在Less中使用JS表达式会被现代构建工具拦截编译CSS

大浩酱_5114

大浩酱_5114

2026-10-04

982人浏览

原创

less 中 js 表达式(如反引号包裹的代码)默认被禁用,因 modern 构建工具(less-loader@7+、vite 5+、lessc v4.2+)已默认关闭 javascriptenabled,属主动安全策略,非配置遗漏;启用等同开放 node.js 命令执行,生产环境严禁。

为什么在less中使用js表达式会被现代构建工具拦截编译css

Less 中的 JS 表达式(如 @size: unit(10px / 2, px) 或 @color: `colorPalette('${@primary}', 'light')`)在现代构建工具中被拦截,根本不是“安全策略升级”或“配置遗漏”,而是因为 javascriptEnabled 默认关闭 + 构建工具显式禁用执行上下文。

less-loader@7+ 和 Vite 的默认行为已彻底移除 JS 执行能力

Webpack 5 + less-loader@8.3.0、Vite 5+ 的 less 预处理器默认将 javascriptEnabled 设为 false,且不再提供降级开关。这不是 bug,是明确的安全决策——JS 表达式允许任意 Node.js 代码执行(比如 @x: `require('fs').readFileSync('/etc/passwd')`),构建阶段一旦启用,等于开放命令执行入口。

  • 错误现象:编译不报错,但 @color: `hex(${@base})` 直接输出为未解析的字符串,CSS 里出现 color: `hex(#007bff)`
  • 检查方式:在编译产物 CSS 中搜索反引号 ` 或 require(,若残留说明 JS 没执行;若整行消失或报 Unrecognised input,说明 parser 在词法层就拒了
  • Vite 用户注意:css.preprocessorOptions.less.javascriptEnabled 是无效字段,必须写进 modifyVars 同级的 lessOptions(Vite 5.4+ 要求)

Ant Design 等库仍依赖 JS 表达式,但仅限特定写法

像 .bezierEasingMixin() 这类 AntD 内置 mixin,底层用了 ~"cubic-bezier(...)" 这种带波浪号的字符串插值,它不触发 JS 执行引擎,只做字面量拼接。真正被拦截的是含括号调用、require、process、Math 等运行时对象的表达式。

Feishu calendar sync, local ics to json data for AI agent
Feishu calendar sync, local ics to json data for AI agent

将ICS日历文件转为JSON格式,用于飞书日历导入导出及数据集成。

下载
  • 能过: @ease: ~"cubic-bezier(0.2, 0, 0, 1)";(波浪号逃逸)
  • 被拦: @ease: `cubic-bezier(${@a}, ${@b}, ${@c}, ${@d})`;(反引号触发 JS 解析)
  • 替代方案:把计算逻辑提到 JS 层,用 modifyVars 注入结果值,例如 { '@ease': '"cubic-bezier(0.2, 0, 0, 1)"' }

命令行 lessc 工具也默认禁用,除非显式传参

lessc 从 v4.2.0 开始,默认关闭 JS 支持。你写的 lessc main.less > out.css 不会执行任何反引号内容——即使文件里有 @x: `Date.now()`,输出也是空或报错。

  • 临时启用(仅开发):lessc --javascript-enabled main.less > out.css
  • 生产环境禁止:CI/CD 流水线中若发现该 flag,应直接 fail —— 它违背零信任构建原则
  • 注意:Webpack/Vite 配置里的 javascriptEnabled: true 若生效,等价于命令行加了这个 flag,风险等级相同

真正难处理的不是“怎么开”,而是“哪些 JS 表达式其实可以不用”。Less 6.0+ 的 if()、percentage()、darken() 全部是纯函数,不依赖 JS 引擎;所有需要 require 或 fetch 的逻辑,都应该剥离到构建脚本里预计算再注入变量——这才是现代 Less 工程化的分界线。

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

css js

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
css
css

css是层叠样式表,用来表现HTML或XML等文件样式的计算机语言,不仅可以静态地修饰网页,还可以配合各种脚本语言动态地对网页各元素进行格式化。php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

4216

6

css居中
css居中

css居中:1、通过“margin: 0 auto; text-align: center”实现水平居中;2、通过“display:flex”实现水平居中;3、通过“display:table-cell”和“margin-left”实现居中。本专题为大家提供css居中的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

937

5

css如何插入图片
css如何插入图片

cssCSS是层叠样式表(Cascading Style Sheets)的缩写。它是一种用于描述网页或应用程序外观和样式的标记语言。CSS可以控制网页的字体、颜色、布局、大小、背景、边框等方面,使得网页的外观更加美观和易于阅读。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.28

1778

6

css超出显示...
css超出显示...

在CSS中,当文本内容超出容器的宽度或高度时,可以使用省略号来表示被隐藏的文本内容。本专题为大家提供css超出显示...的相关文章,相关教程,供大家免费体验。

2023.08.01

3326

7

css字体颜色
css字体颜色

CSS中,字体颜色可以通过属性color来设置,用于控制文本的前景色,字体颜色在网页设计中起到很重要的作用,具有以下表现作用:1、提升可读性;2、强调重点信息;3、营造氛围和美感;4、用于呈现品牌标识或与品牌形象相符的风格。

2023.08.10

6585

11

什么是css
什么是css

CSS是层叠样式表(Cascading Style Sheets)的缩写,是一种用于描述网页(或其他基于 XML 的文档)样式与布局的标记语言,CSS的作用和意义如下:1、分离样式和内容;2、页面加载速度优化;3、实现响应式设计;4、确保整个网站的风格和样式保持统一。

2023.08.10

5611

7

css三角形怎么写
css三角形怎么写

CSS可以通过多种方式实现三角形形状,本专题为大家提供css三角形怎么写的相关教程,大家可以免费体验。

2023.08.21

1917

9

css设置文字颜色
css设置文字颜色

CSS(层叠样式表)可以用于设置文字颜色,这样做有以下好处和优势:1、增加网页的可视化效果;2、突出显示某些重要的信息或关键字;3、增强品牌识别度;4、提高网页的可访问性;5、引起不同的情感共鸣。

2023.08.22

2671

5

css禁止点击事件
css禁止点击事件

实现css禁止点击事件的方法有使用CSS的pointer-events属性和使用JavaScript禁用点击事件。本专题为大家提供点击事件相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

2313

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Sass 教程
Sass 教程

共14课时 | 1.5万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 5.8万人学习

CSS教程
CSS教程

共754课时 | 95.6万人学习