在Web开发中,VB.NET服务端经常需要把查询结果或配置信息交给页面的JavaScript使用。如果处理不当,不仅会出现引号断裂、换行符报错,还可能被利用来执行恶意脚本。下面先看一种常见但危险的写法,以及对应的安全方案。

为什么直接拼接字符串不安全
很多初学者会在VB.NET后台写出类似下面的代码:把对象的属性用字符串连接成JavaScript变量赋值语句,然后直接输出到页面。这种做法的问题在于,一旦数据里包含单引号、双引号、换行或者尖括号,生成的脚本就会语法错误;更严重时,攻击者构造的特殊内容会提前闭合脚本标签并注入新代码。
例如某个用户昵称是<script>alert(1)</script>,后台若不处理就拼进变量,浏览器会把它当成真实标签执行。因此我们必须用规范的序列化与编码手段,而不是手工拼字符串。
' 危险示例:手工拼接 Dim name As String = "张三'" Dim script As String = "var user = '" & name & "';" ' 如果name含有引号或换行,页面脚本直接崩坏
使用Json.NET进行标准序列化
在VB.NET中最稳妥的方式是借助Newtonsoft.Json(Json.NET)把对象序列化为合规的JSON文本。序列化器会自动处理引号转义、日期格式和空值,生成的字符串可以直接作为JavaScript字面量使用。
下面示例把一个用户对象转换成JSON,并通过Literal控件输出到页面。由于Json.NET的产物本身就是合法JSON,前端用JSON.parse或者直接在赋值语句里使用都不会出错。
Imports Newtonsoft.Json
Public Class UserModel
Public Property Id As Integer
Public Property Name As String
Public Property Email As String
End Class
' 后台代码
Dim u As New UserModel With {.Id = 1, .Name = "李四", .Email = "test@ipipp.com"}
Dim json As String = JsonConvert.SerializeObject(u)
litData.Text = "var serverUser = " & json & ";"
这种方式的优点是数据类型清晰,嵌套对象也能正确展开。缺点是如果直接把json塞进脚本块,仍要小心整体页面上下文;但相比手工拼串,风险已经大幅降低。
结合JavaScriptStringEncode防注入
当你不得不把一段文本作为字符串嵌入脚本,而非完整JSON对象时,应当使用HttpUtility.JavaScriptStringEncode方法。它会对引号、反斜杠和控制字符做转义,确保内容只作为数据存在。
以下代码演示了如何安全输出一个可能含特殊字符的字段:
Imports System.Web Dim raw As String = "你好'世界" & vbCrLf & "&" Dim safe As String = HttpUtility.JavaScriptStringEncode(raw) litScript.Text = "var msg = """ & safe & """;"
经过编码后,换行变成n,引号变成'或",浏览器绝不会把它解析成标签。此方案适合简单字符串;复杂结构仍推荐先序列化再输出。
利用HTML数据属性传递
另一种现代做法是把JSON放在DOM元素的数据属性里,JavaScript通过getAttribute读取后再解析。这样服务端只负责输出转义后的HTML属性值,脚本逻辑完全在前端,隔离更清晰。
示例后台把JSON写入按钮的data-user属性,注意要用HtmlEncode防止属性断裂:
Dim json As String = JsonConvert.SerializeObject(u)
Dim attr As String = HttpUtility.HtmlEncode(json)
btnDemo.Attributes("data-user") = attr
前端读取时代码如下:
var el = document.getElementById('btnDemo');
var data = JSON.parse(el.getAttribute('data-user'));
console.log(data.Name);
这种结构让服务端和前端职责分明,也便于做内容安全策略限制。缺点是页面源码会变长,但安全性和维护性明显更好。
方案对比与建议
我们把三种方式放在表中比较:
| 方式 | 安全性 | 适用场景 |
|---|---|---|
| 手工拼接字符串 | 低 | 不推荐 |
| Json.NET序列化+直接赋值 | 中高 | 纯数据对象传递 |
| 数据属性+前端解析 | 高 | 需要结构隔离的页面 |
实际项目中,建议优先采用数据属性方案;若页面逻辑简单,使用Json.NET序列化后赋值也可接受,但务必避免任何未编码的用户输入直接进入脚本块。只要遵循序列化与编码两条原则,VB.NET到JavaScript的JSON传递就能既安全又高效。
VB.NETJavaScriptJSON序列化修改时间:2026-08-02 04:57:11