Многие объекты в ООП не являются абстракцией данных, а используются как способ сохранить конфигурацию для выполнения повторяющихся действий, таких как генерация HTML из Markdown или определение города по IP. Конфигурация осуществляется через передачу опций в конструктор объекта, а сами опции хранятся внутри и используются для всех последующих вызовов.
// timeout устанавливает ограничение в одну секунду на длительность запроса
const ipgeo = new IpGeo({ timeout: 1000 });
ipgeo.resolve('123.4.3.2');
Но что если для конкретного запроса, нужно временно установить опции, отличные от тех что были переданы в конструктор? Для выхода из этой ситуации есть три возможных решения.
Самое простое решение сводится к созданию нового объекта в том месте, где нам нужно. Это решение хоть и простое, но обладает рядом недостатков. Главный недостаток связан с невозможностью подмены реализации (тот самый полиморфизм, о котором мы будем говорить в будущем), так как объект создаётся не на этапе конфигурирования системы, а в том месте, где происходит вызов. Это, в свою очередь, ведёт к тому, что придётся дублировать общие опции, а тестирование станет затруднительным (если не невозможным).
const ipgeo = new IpGeo({ timeout: 10 });
ipgeo.resolve('123.4.3.2');
Самый страшный вариант связан с использованием сеттеров.
const ipgeo = new IpGeo({ timeout: 1000 });
// В одной части программы
ipgeo.resolve('123.4.3.2');
// В другой части программы
ipgeo.setOption('timeout', 10);
ipgeo.resolve('123.4.3.2');
Изменяемое состояние, самое сложное что есть в программировании. Его наличие приводит практически ко всем проблемам, с которыми мы встречаемся, и создаёт трудноотловимые и опасные баги. Догадайтесь, что пойдёт не так после выполнения последних двух строк? Наш объект ipgeo
используется совместно всеми частями системы, из этого следует, что его изменение в одном месте, повлияет на все последующие вызовы. В случае работы с Markdown всё может быть ещё опаснее, так как неправильный вывод порождает дыры в безопасности, а конкретно возможность провести XSS:
const md = new Markdown({ sanitize: true });
// В одной части программы
md.render(markdown)
// В другой части программы отключаем санитайз
md.setOption('sanitize', false);
md.render(markdown2)
sanitize
— флаг, отвечающий за включение безопасного рендеринга. Если его выключить, то теги <script>
вставленные в Markdown отобразятся как есть. Такое иногда нужно и допустимо для своего собственного текста (например на Хекслете это уроки), но недопустимо для текста который вводят пользователи. Изменение объекта md
создаёт дыру в безопасности. Избежать её можно не забыв вернуть опцию обратно:
const md = new Markdown({ sanitize: true });
// В одной части программы
md.render(markdown)
// В другой части программы отключаем санитайз
md.setOption('sanitize', false);
md.render(markdown2);
md.setOption('sanitize', true);
В силу человеческого фактора, программист обязательно забудет это сделать. Такой код, в котором сначала что-то меняется в одну сторону, а потом восстанавливается обратно, почти всегда говорит о проблемах архитектуры и его можно переписать на безопасный вариант.
Правильный способ решает все проблемы указанные выше. Его использование основано на передаче дополнительного параметра в метод. Этот параметр содержит временные опции, которые применяются только для данного запроса.
const md = new Markdown({ sanitize: true });
// В одной части программы
md.render(markdown);
// В другой части программы отключаем санитайз на время выполнения запроса
md.render(markdown2, { sanitize: false });
md.render(markdown3); // sanitize по прежнему равен true
Теперь все в порядке. Sanitize включён глобально, но в конкретном запросе он был переопределён md.render(markdown, { sanitize: false })
и это никак не отражается на последующих вызовах метода render()
.
Вам ответят команда поддержки Хекслета или другие студенты.
Выделите текст, нажмите ctrl + enter и отправьте его нам. В течение нескольких дней мы исправим ошибку или улучшим формулировку.
Загляните в раздел «Обсуждение»:
Статья «Ловушки обучения»
Вебинар «Как самостоятельно учиться»
Базовый план откроет полный доступ ко всем курсам, упражнениям и урокам Хекслета, проектам и пожизненный доступ к теории пройденных уроков. Подписку можно отменить в любой момент.
Курсы программирования для новичков и опытных разработчиков. Начните обучение бесплатно.
Наши выпускники работают в компаниях:
С нуля до разработчика. Возвращаем деньги, если не удалось найти работу.
Зарегистрируйтесь или войдите в свой аккаунт