React · 36/84
1. 为什么推荐将静态资源放到 CDN 上 2. Class 组件的局限性 3. Class 组件与函数组件 4. Composition API 与 Hooks 对比 5. Vue 中 computed 和 watch 的区别 6. 爬楼梯问题 7. createElement 执行过程 8. 限制构造函数只能通过 new 调用 9. 判断 React 组件类型 10. 受控与非受控组件 11. 自定义 Hook 开发 12. 什么是 DNS 劫持? 13. 判断对象是否是 React 元素 14. HOC 与 Render Props 15. React 中 Element、Component、Node、Instance 的区别 16. Hooks 使用规则 17. HTTP/2 多路复用原理 18. HTTP 报文结构 19. HTTPS 握手过程 20. Immutable 在 React 中的应用 21. 实现图片懒加载 22. JavaScript == 运算符的机制 23. JavaScript 数组的内存存储方式 24. JSX 本质 25. Immutable 在 React 中的应用 26. 最大子序和 27. React Router 的 Link 和 a 标签的区别 28. JSX语法糖本质 29. 父组件调用子组件方法 30. 移动端样式适配方案 31. Portal 中的事件冒泡机制 32. React 17 新特性 33. React 18 新特性与并发渲染 34. React 组件渲染流程 35. React 是什么 36. React元素$$typeof属性 37. React 组件通信方式 38. React 错误边界处理 39. React 核心概念 40. React 组件设计 41. React Fiber 架构 42. React Hooks 原理与规则 43. React 常用 Hooks 使用指南 44. React.memo 和 memoize 函数的区别 45. React 生命周期演变 46. React 性能优化实践 47. React 性能优化策略 48. React Portals 的使用场景 49. React 中的 ref 使用 50. React 和 React-DOM 的关系 51. React 为什么不直接使用 requestIdleCallback 52. React-Router 原理与工作方式 53. React 合成事件机制 54. React 服务端渲染实现 55. React 事务机制 56. setState 同步异步问题 57. setTimeout 为什么不能保证及时执行 58. Redux 工作流与中间件 59. React 服务端渲染实现 60. 单页应用如何提高加载速度 61. Source Map 的工作原理 62. TypeScript 中的命名空间与模块 63. Taro 多端框架实现原理 64. Taro 2.x 和 Taro 3 的区别 65. TypeScript 与 JavaScript 的区别 66. TCP 三次握手和四次挥手 67. useEffect 支持 async/await 68. useEffect 闭包陷阱 69. useMemo 和 useCallback 的使用场景 70. useContext 的使用方法 71. useReducer 与 Redux 对比 72. useState 连续调用 setState 导致值丢失 73. 实现 useTimeout Hook 74. useRef、ref 和 forwardRef 的区别 75. 虚拟DOM性能分析 76. 实现 useUpdate 强制组件重新渲染 77. Virtual DOM 的意义 78. 虚拟DOM的三个组成部分 79. Virtual DOM 与 Diff 算法 80. Vue 页面渲染流程 81. Vue 与 React 对比 82. Vue 与 React 的 Diff 算法差异 83. Vue2 数组变化检测的限制与解决方案 84. Vue3 实现 Modal 组件

React元素$$typeof属性

理解React使用$$typeof防止XSS攻击的机制

问题

为什么 React 元素有一个 $$typeof 属性?它的作用是什么?

解答

React 元素的结构

React 元素本质上是普通的 JavaScript 对象:

// JSX
const element = <div className="container">Hello</div>;

// 编译后的对象结构
const element = {
  $$typeof: Symbol.for('react.element'),
  type: 'div',
  props: {
    className: 'container',
    children: 'Hello'
  },
  key: null,
  ref: null
};

为什么需要 $$typeof

$$typeof 是 React 用来防止 XSS 攻击的安全机制。

假设你的应用允许用户存储 JSON 数据,并在服务端渲染时使用:

// 服务端从数据库读取用户数据
const userData = JSON.parse(dataFromDatabase);

// 直接渲染用户数据
function UserProfile({ user }) {
  return <div>{user.bio}</div>;
}

如果没有 $$typeof 保护,攻击者可以存储恶意的 JSON:

// 攻击者存储的恶意数据
{
  "bio": {
    "type": "div",
    "props": {
      "dangerouslySetInnerHTML": {
        "__html": "<script>alert('XSS')</script>"
      }
    }
  }
}

Symbol 的作用

React 使用 Symbol.for('react.element') 作为 $$typeof 的值:

// React 源码中的定义
const REACT_ELEMENT_TYPE = Symbol.for('react.element');

function createElement(type, props, ...children) {
  return {
    $$typeof: REACT_ELEMENT_TYPE,  // 标记为合法的 React 元素
    type,
    props: {
      ...props,
      children
    },
    key: null,
    ref: null
  };
}

关键点:JSON 不支持 Symbol 类型

// Symbol 无法被 JSON 序列化
JSON.stringify({ $$typeof: Symbol.for('react.element') });
// 输出: "{}"

// 攻击者无法通过 JSON 注入伪造 $$typeof
const malicious = JSON.parse('{"$$typeof": "Symbol.for(react.element)"}');
// malicious.$$typeof 是字符串,不是 Symbol

React 的验证逻辑

React 在渲染时会检查 $$typeof

// 简化的验证逻辑
function isValidElement(object) {
  return (
    typeof object === 'object' &&
    object !== null &&
    object.$$typeof === Symbol.for('react.element')
  );
}

// 渲染时
function render(element) {
  if (!isValidElement(element)) {
    // 当作普通文本处理,自动转义
    return escapeHtml(String(element));
  }
  // 作为 React 元素渲染
  return renderElement(element);
}

浏览器兼容处理

对于不支持 Symbol 的旧浏览器,React 使用特殊数字:

const REACT_ELEMENT_TYPE = typeof Symbol === 'function' && Symbol.for
  ? Symbol.for('react.element')
  : 0xeac7;  // 看起来像 "React"

关键点

  • $$typeof 是 React 元素的身份标识,用于区分合法元素和普通对象
  • 使用 Symbol 类型是因为 JSON 无法序列化 Symbol,防止服务端 JSON 注入攻击
  • React 渲染前会验证 $$typeof,不合法的对象会被当作文本处理并转义
  • 这是一种纵深防御策略,即使存在其他漏洞也能提供保护
  • 不支持 Symbol 的环境使用 0xeac7 作为降级方案