Object.hasOwn替代hasOwnProperty提升属性检测安全性
时间:2026-05-25 19:37:26 162浏览 收藏
Object.hasOwn 是 ES2022 引入的现代、安全、可靠的自有属性检测方法,彻底解决了传统 hasOwnProperty 因原型污染、自身属性覆盖或 Object.prototype 被篡改而导致的误判风险;它不依赖原型链、支持 null/undefined、参数明确、类型精准,且在主流环境广泛可用——对于处理用户输入、反序列化数据或第三方不可信对象等高风险场景,采用 Object.hasOwn 不仅是语法升级,更是将属性检测的安全性从“依赖运行时环境”提升至“由语言规范保障”的关键一步。

Object.hasOwn 是 hasOwnProperty 的现代替代方案,能安全检测对象自有属性,避免原型链污染导致的误判。它在 Node.js 16.9+ 和现代浏览器(Chrome 93+、Firefox 92+、Safari 15.4+)中可用,且不被对象自身属性覆盖。
为什么 hasOwnProperty 可能失效
当对象自身定义了名为 hasOwnProperty 的属性时,直接调用会走对象自身的逻辑,而非原型上的方法,导致检测失灵:
const obj = { hasOwnProperty: true, foo: 'bar' };
obj.hasOwnProperty('foo'); // TypeError: obj.hasOwnProperty is not a function(若值为非函数)
// 或返回错误结果(若值为假值或自定义函数)
常见于反序列化 JSON、用户输入构造对象、第三方库劫持等场景。
- 对象可能被恶意/意外覆盖
hasOwnProperty属性 - 无法通过
Object.prototype.hasOwnProperty.call(obj, key)安全调用——前提是Object.prototype未被篡改(但生产环境不能假设这点) in操作符检测的是“是否可访问”,包含继承属性,不满足“自有”需求
用 Object.hasOwn 替代的正确写法
它是静态方法,不依赖对象原型,也不受自身属性影响,语义清晰、调用简单:
const obj = { hasOwnProperty: false, foo: 42 };
Object.hasOwn(obj, 'foo'); // true
Object.hasOwn(obj, 'hasOwnProperty'); // true(检测它自己是不是自有属性)
Object.hasOwn(obj, 'toString'); // false(继承自原型)
- 必须传入两个参数:目标对象 + 属性名(字符串或 Symbol)
- 属性名会自动转为字符串,但 Symbol 键需显式传入 Symbol 类型值
- 不支持数组索引作为“自有属性”检测(数组元素是数值索引,属于自有属性;但
Object.hasOwn([1,2], '0')返回true,行为与预期一致) - 比
Object.prototype.hasOwnProperty.call更短、更可读、更可靠
兼容性处理与降级方案
若需支持旧环境(如 IE、Node.js Object.hasOwn,但也不建议无条件回退到 obj.hasOwnProperty。
- 优先使用
Object.prototype.hasOwnProperty.call(obj, key),这是目前最广泛兼容的安全写法 - 若担心
Object.prototype被污染(极少见但存在),可提前缓存原始方法:const hasOwn = Object.prototype.hasOwnProperty.bind(Object.prototype); - 构建工具(如 Webpack/Rollup)配合
core-js可注入Object.hasOwnpolyfill,但注意其 polyfill 本质仍是基于call实现,非原生安全 - TypeScript 用户需确保
lib包含es2022或更高版本,否则类型报错
真正关键的不是“换函数”,而是意识到:任何依赖对象自身方法的属性检测,都隐含原型链信任假设。Object.hasOwn 把这个假设从运行时移到了语言规范层——只要引擎实现正确,它就不可覆盖、不可绕过。这点在处理不可信数据源时尤其重要。
今天关于《Object.hasOwn替代hasOwnProperty提升属性检测安全性》的内容就介绍到这里了,是不是学起来一目了然!想要了解更多关于的内容请关注golang学习网公众号!
相关阅读
更多>
-
502 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
最新阅读
更多>
-
171 收藏
-
330 收藏
-
336 收藏
-
420 收藏
-
210 收藏
-
287 收藏
-
285 收藏
-
160 收藏
-
479 收藏
-
242 收藏
-
436 收藏
-
422 收藏
课程推荐
更多>
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习