170 похожих чатов

Всем привет. Есть задача сделать калькулятор стоимости услуг. Вопрос заключается

в том, что надо дать возможность добавлять кастомную логику расчета (например скидки или зависимости от других услуг). Теряюсь как это лучше и безопасно сделать. Как я это вижу сейчас. Пишется функция на JS и сохраняется как текст в БД. При расчете данная функция исполняется через const result = new Function(customTextFunction). Но возникает обеспокоенность в плане безопасности, что могут засувать любой код. Может я не верное решение вижу? Или если это правильное решение, но какие средставми максимально себя обезопасить? Может как-то ограничить используемые команды и разрешить только математические и логические функции. Может у кого-то был такой опыт и направите в нужном направлении?

7 ответов

8 просмотров

Сохранять и испольнять код от юзеров тот ещё гемор, лучше так не делать

Ну... если боишься что могут запихать любую функцию, то пиши парсер математических операций на js. Так и гугли, парсер математических операций. И тем кто будет забивать формулы в калькулятор будет проще.

К посту выше https://mathjs.org/docs/expressions/parsing.html

Konders
К посту выше https://mathjs.org/docs/expressions/p...

Спасибо. Направление понял, буду изучать

Хз засунь в какой-нибудь math js

А как в формуле отразится зависимость от других услуг? И возможна ли зависимость от внешних сервисов (например, внешний сервис возвращает скидку конкретного клиента)?

Похожие вопросы

Обсуждают сегодня

@Aiwan что такое база образца?
Alexey
27
Не многие знают, а кто знает, тот уже успел забыть, что в далёком 2004 году эта игра произвела настоящий фурор, настолько революционной была технология, применяемая для её соз...
ICCID
4
Хотя у меня сейчас есть более сложная задача, вот её думаю: как объяснить челу переходного возраста противоположного полу, обучающегося в польском колледже (а-ля наш техникум)...
Вячеслав Кузьменко
15
коллеги, добрый вечер! А никто не знает как модальная форма может себя закрыть? Ну допустим модальная форма определила, что смысла ей работать нет и хочет вернуть modalResult...
Михаил
83
Добрый день Хочу начать обучение языку, не являюсь представителем it, буду благодарна за помощь, совсем пока не понимаю ничего) Подскажите, пожалуйста, где можно начать первы...
Sara Lala
30
верно что я могу удалить эти addq и subq т.к. со стеком никакого взаимодействия нет (исключая call)?
Michael
16
Hi Everyone! To all Are you Looking for Interview Support at the Lowest Price? Look no further! Then contact us We offer Interview Support for a low cost variety of technol...
Rambabu Nallamilli
3
средствами IBX как-то можно выполнить запрос insert ... returning?
Igor
31
всем привет. подскажите: вот по русски называется "прошивка для контроллера". или "бинарь" могут сказать. или "дамп". А как по английски это называется? Я хочу попытаться по...
Павлик Ливаткин
4
А если изначально бот работал так : есть сайт онлайн школы. У каждого ученика свой кабинет. Где он авторизуется по своим данным. И уже в кабинете, на самом сайте делает оплату...
Денис 💡 Фрилансер
13
Карта сайта