JavaScript 脚本节点允许用户在工作流中执行一段自定义的服务端 JavaScript 脚本。脚本中可以使用流程上游的变量作为参数,并且可以将脚本的返回值提供给下游节点使用。
脚本会在 NocoBase 应用的服务端开启一个工作线程执行,默认使用安全沙箱(isolated-vm)运行,不支持 require 和 Node.js 内置 API,详见 执行引擎和特性列表。
在工作流配置界面中,点击流程中的加号(“+”)按钮,添加“JavaScript”节点:


用于向脚本中传入流程上下文的变量或静态值,以供脚本中的代码逻辑使用。其中 name 为参数名,传入脚本后即作为变量名。value 为参数值,可以选择变量或输入常量。
脚本内容可以看做一个函数,可以编写任意符合 Node.js 环境中支持的 JavaScript 代码,且可以使用 return 语句返回一个值作为节点的运行结果,以供后续节点作为变量使用。
编写代码后可以通过编辑框下方的测试按钮,打开测试执行的对话框,用静态值填入参数进行模拟执行。执行后可以在对话框中看到返回值和输出(日志)的内容。

单位以毫秒计算,当设置为 0 时表示不设置超时。
勾选后,脚本出错或者超时出错时仍然会执行后续的节点。
脚本出错后将没有返回值,节点的结果会以错误信息填充。如后续节点中使用了脚本节点的结果变量,需要谨慎处理。
JavaScript 脚本节点支持两种执行引擎,通过环境变量 WORKFLOW_SCRIPT_MODULES 是否配置来自动切换:
当未配置 WORKFLOW_SCRIPT_MODULES 环境变量时,脚本使用 isolated-vm 引擎执行。该引擎在独立的 V8 隔离环境中运行代码,具备以下特点:
require,无法引入任何模块process、Buffer、global 等)JSON、Math、Promise、Date 等)console 输出日志,支持 async/await这是推荐的默认模式,适用于纯计算和数据处理逻辑,提供最高级别的安全隔离。
当配置了 WORKFLOW_SCRIPT_MODULES 环境变量时,脚本切换为 Node.js 内置的 vm 引擎执行,以获得 require 能力。
非安全模式下,脚本虽然运行在 vm 沙箱中并限制了可用模块,但 Node.js 的 vm 模块并非安全的沙箱机制。启用此模式意味着信任所有有权编辑工作流脚本的用户。管理员应当自行评估安全风险,并严格管控模块白名单和工作流编辑权限。
在脚本中使用模块与 CommonJS 一致,代码中使用 require() 指令引入模块。
支持 Node.js 原生模块和 node_modules 中已安装的模块(含 NocoBase 已使用的依赖包)。要提供给代码使用的模块需在应用环境变量 WORKFLOW_SCRIPT_MODULES 中声明,多个包名以半角逗号分隔,例如:
在环境变量 WORKFLOW_SCRIPT_MODULES 中未声明的模块,即使是 Node.js 原生的或 node_modules 中已安装的,也不能在脚本中使用。该策略可以用于在运维层管控用户可使用的模块列表,在一些场景下避免脚本权限过高。
在非源码部署的环境下,如果某个模块未在 node_modules 中安装,可以将需要的包手动安装到 storage 目录中。例如需要使用 exceljs 包时,可以执行如下操作:
然后将该包基于应用 CWD(当前工作目录)的相对(或绝对路径)添加到环境变量 WORKFLOW_SCRIPT_MODULES 中:
即可在脚本中使用 exceljs 包(require 的名称需要与环境变量中定义的完全一致):
与主应用运行的 Node.js 版本一致。
不支持 global、process、__dirname 和 __filename 等全局变量。
节点中配置的参数会作为脚本中的全局变量,可以直接使用。传入脚本的参数仅支持基本类型,如 boolean、number、string、number、object 和数组。Date 对象传入后会被转换为基于 ISO 格式的字符串。其他复杂类型无法直接传递,如自定义类的实例等。
通过 return 语句可以返回基本类型的数据(同参数规则)回到节点作为结果。如代码中没有调用 return 语句,则节点执行没有返回值。
支持使用 console 输出日志。
工作流执行时,脚本节点的输出也会记录到对应工作流的日志文件中。
支持使用 async 定义异步函数,以及 await 调用异步函数。支持使用 Promise 全局对象。
如需使用 setTimeout、setInterval 或 setImmediate 等方法,需要通过 Node.js 的 timers 包引入(仅在非安全模式下可用)。