校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識庫 > JSP spring boot / cloud 使用filter防止XSS

JSP spring boot / cloud 使用filter防止XSS

熱門標簽:自繪地圖標注數據 給地圖標注得傭金 電話機器人需要使用網絡嗎 南通通訊外呼系統產品介紹 電銷機器人免培訓 潤滑油銷售電銷機器人 如何看懂地圖標注點 外呼系統使用方法 海外圖書館地圖標注點

JSP spring boot / cloud 使用filter防止XSS

一.前言

XSS(跨站腳本攻擊)

跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執行,從而達到惡意攻擊用戶的目的。

二.思路

基于filter攔截,將特殊字符替換為html轉意字符 (如: "" 轉意為 "lt;") , 需要攔截的點如下:

  • 請求頭 requestHeader
  • 請求體 requestBody
  • 請求參數 requestParameter

三.實現

1.創建XssHttpServletRequestWrapper類

在獲取請求頭,請求參數的這些地方,將目標值使用HtmlUtils.htmlEscape方法轉意為html字符,而避免惡意代碼參與到后續的流程中

/**
 * XssHttpServletRequestWrapper.java
 * Created at 2016-09-19
 * Created by wangkang
 * Copyright (C) 2016 egridcloud.com, All rights reserved.
 */
package com.egridcloud.udf.core.xss;

import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletRequestWrapper;

import org.springframework.web.util.HtmlUtils;

/**
 * 描述 : 跨站請求防范
 *
 * @author wangkang
 *
 */
public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper {

 /**
  * 描述 : 構造函數
  *
  * @param request 請求對象
  */
 public XssHttpServletRequestWrapper(HttpServletRequest request) {
  super(request);
 }

 @Override
 public String getHeader(String name) {
  String value = super.getHeader(name);
  return HtmlUtils.htmlEscape(value);
 }

 @Override
 public String getParameter(String name) {
  String value = super.getParameter(name);
  return HtmlUtils.htmlEscape(value);
 }

 @Override
 public String[] getParameterValues(String name) {
  String[] values = super.getParameterValues(name);
  if (values != null) {
   int length = values.length;
   String[] escapseValues = new String[length];
   for (int i = 0; i  length; i++) {
    escapseValues[i] = HtmlUtils.htmlEscape(values[i]);
   }
   return escapseValues;
  }
  return super.getParameterValues(name);
 }

}

2.創建XssStringJsonSerializer類

其次是涉及到json轉換的地方,也一樣需要進行轉意,比如,rerquestBody,responseBody

/**
 * XssStringJsonSerializer.java
 * Created at 2016-09-19
 * Created by wangkang
 * Copyright (C) 2016 egridcloud.com, All rights reserved.
 */
package com.egridcloud.udf.core.xss;

import java.io.IOException;

import org.springframework.web.util.HtmlUtils;

import com.fasterxml.jackson.core.JsonGenerator;
import com.fasterxml.jackson.databind.JsonSerializer;
import com.fasterxml.jackson.databind.SerializerProvider;

/**
 * 描述 : 基于xss的JsonSerializer
 *
 * @author wangkang
 *
 */
public class XssStringJsonSerializer extends JsonSerializerString> {

 @Override
 public ClassString> handledType() {
  return String.class;
 }

 @Override
 public void serialize(String value, JsonGenerator jsonGenerator,
   SerializerProvider serializerProvider) throws IOException {
  if (value != null) {
   String encodedValue = HtmlUtils.htmlEscape(value);
   jsonGenerator.writeString(encodedValue);
  }
 }

}

3.創建Bean

在啟動類中,創建XssObjectMapper的bean,替換spring boot原有的實例,用于整個系統的json轉換.

 /**
  * 描述 : xssObjectMapper
  *
  * @param builder builder
  * @return xssObjectMapper
  */
 @Bean
 @Primary
 public ObjectMapper xssObjectMapper(Jackson2ObjectMapperBuilder builder) {
  //解析器
  ObjectMapper objectMapper = builder.createXmlMapper(false).build();
  //注冊xss解析器
  SimpleModule xssModule = new SimpleModule("XssStringJsonSerializer");
  xssModule.addSerializer(new XssStringJsonSerializer());
  objectMapper.registerModule(xssModule);
  //返回
  return objectMapper;
 }

4.創建XssFilter

首先是攔截所有的請求,然后在doFilter方法中,將HttpServletRequest強制類型轉換成XssHttpServletRequestWrapper

然后傳遞下去.

/**
 * XssFilter.java
 * Created at 2016-09-19
 * Created by wangkang
 * Copyright (C) 2016 egridcloud.com, All rights reserved.
 */
package com.egridcloud.udf.core.xss;

import java.io.IOException;

import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.annotation.WebFilter;
import javax.servlet.http.HttpServletRequest;

import org.slf4j.Logger;
import org.slf4j.LoggerFactory;

/**
 * 描述 : 跨站請求防范
 *
 * @author wangkang
 *
 */
@WebFilter(filterName = "xssFilter", urlPatterns = "/*", asyncSupported = true)
public class XssFilter implements Filter {

 /**
  * 描述 : 日志
  */
 private static final Logger LOGGER = LoggerFactory.getLogger(XssFilter.class);

 @Override
 public void init(FilterConfig filterConfig) throws ServletException {
  LOGGER.debug("(XssFilter) initialize");
 }

 @Override
 public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)
   throws IOException, ServletException {
  XssHttpServletRequestWrapper xssRequest =
    new XssHttpServletRequestWrapper((HttpServletRequest) request);
  chain.doFilter(xssRequest, response);
 }

 @Override
 public void destroy() {
  LOGGER.debug("(XssFilter) destroy");
 }

}

四.結束

本文雖基于spring boot實現主題,但是思路是一致的,不限于任何框架.

 感謝閱讀,希望能幫助到大家,謝謝大家對本站的支持!

您可能感興趣的文章:
  • 簡單了解Spring Boot及idea整合jsp過程解析
  • SpringBoot+jsp項目啟動出現404的解決方法
  • spring boot整合jsp及設置啟動頁面的方法
  • 詳解SpringBoot 添加對JSP的支持(附常見坑點)
  • SpringBoot項目如何訪問jsp頁面的示例代碼
  • 詳解SpringBoot集成jsp(附源碼)+遇到的坑
  • Springboot使用jsp具體案例解析

標簽:南京 黃石 廣州 內江 貸款邀約 銅川 樂山 大連

巨人網絡通訊聲明:本文標題《JSP spring boot / cloud 使用filter防止XSS》,本文關鍵詞  JSP,spring,boot,cloud,使用,filter,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《JSP spring boot / cloud 使用filter防止XSS》相關的同類信息!
  • 本頁收集關于JSP spring boot / cloud 使用filter防止XSS的相關信息資訊供網民參考!
  • 推薦文章
    校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃
    午夜精品一区二区三区电影天堂 | 菠萝蜜视频在线观看一区| 678五月天丁香亚洲综合网| 亚洲日本va午夜在线电影| 91亚洲国产成人精品一区二区三 | 精品国产麻豆免费人成网站| 青草av.久久免费一区| 精品第一国产综合精品aⅴ| 国产一区二区电影| 国产精品色婷婷| 91福利小视频| 男人操女人的视频在线观看欧美| 欧美成人女星排名| 国产风韵犹存在线视精品| 国产精品进线69影院| 色综合久久天天综合网| 日本不卡123| 中文字幕精品一区二区三区精品| 日本国产一区二区| 七七婷婷婷婷精品国产| 久久精品一区二区| 欧美在线制服丝袜| 久久疯狂做爰流白浆xx| 亚洲色图第一区| 91麻豆精品91久久久久同性| 成人中文字幕在线| 一级精品视频在线观看宜春院| 91精品国产综合久久福利软件| 极品美女销魂一区二区三区 | 538在线一区二区精品国产| 国产主播一区二区三区| 亚洲免费视频中文字幕| 日韩欧美不卡在线观看视频| 99久久婷婷国产精品综合| 水蜜桃久久夜色精品一区的特点| 久久久亚洲高清| 欧美日韩免费高清一区色橹橹| 国内精品久久久久影院薰衣草| 亚洲黄色性网站| 精品国产亚洲在线| 欧美亚洲综合久久| 国产99久久久久久免费看农村| 亚洲国产cao| 国产精品美女久久久久久久久久久 | 99精品视频一区| 日韩成人av影视| 亚洲色图欧洲色图婷婷| 国产日韩成人精品| 日韩三级免费观看| 欧美无砖砖区免费| 成人黄色av电影| 国内精品免费**视频| 视频一区二区中文字幕| 亚洲人成在线播放网站岛国| 久久综合久久综合亚洲| 在线播放91灌醉迷j高跟美女 | 99re亚洲国产精品| 国产揄拍国内精品对白| 五月天一区二区| 亚洲精品国产a| **性色生活片久久毛片| 欧美国产一区二区在线观看| 2020国产精品| 欧美mv日韩mv国产网站app| 欧美日本一道本在线视频| 色偷偷一区二区三区| 成人久久18免费网站麻豆 | 久久精品理论片| 日韩精品一二三四| 午夜不卡av免费| 午夜a成v人精品| 三级不卡在线观看| 三级在线观看一区二区| 性做久久久久久免费观看欧美| 亚洲在线免费播放| 亚洲午夜在线电影| 亚洲成人自拍偷拍| 石原莉奈在线亚洲二区| 欧美a一区二区| 精品一区二区免费在线观看| 日韩一区精品字幕| 日本不卡视频一二三区| 裸体一区二区三区| 国产在线观看一区二区| 国产乱国产乱300精品| 国产精品性做久久久久久| 国产美女精品在线| www.成人网.com| 欧洲国产伦久久久久久久| 欧美视频一区在线| 欧美一区二区在线看| 日韩精品一区二区三区在线观看 | 日韩视频永久免费| 日韩精品在线一区二区| 久久久久久麻豆| 日本一区二区三区高清不卡| ...av二区三区久久精品| 亚洲综合色区另类av| 青青草国产成人av片免费| 国产精品中文字幕欧美| 成人app软件下载大全免费| 色88888久久久久久影院野外| 欧美性受xxxx| 在线播放中文字幕一区| 久久一二三国产| 最新日韩av在线| 亚洲成av人片观看| 国产综合色在线视频区| 91免费精品国自产拍在线不卡| 欧美丝袜第三区| 欧美精品一区二区三区视频| 国产精品久久久久永久免费观看| 亚洲精品视频在线观看网站| 青娱乐精品在线视频| 成人av在线一区二区三区| 精品视频免费看| 久久影视一区二区| 亚洲一区二区三区精品在线| 久久精品国产第一区二区三区| 成人激情开心网| 51精品国自产在线| 国产精品麻豆视频| 日本亚洲三级在线| 成人av在线影院| 日韩欧美国产成人一区二区| 国产精品久久久久精k8| 午夜av电影一区| 成人av在线资源| 精品国产污网站| 亚洲成人av福利| 成人性视频免费网站| 欧美一级免费大片| 亚洲欧洲99久久| 久久精品99久久久| 在线观看91视频| 国产精品嫩草99a| 蜜桃91丨九色丨蝌蚪91桃色| 99久久精品国产导航| 欧美mv日韩mv| 天堂蜜桃一区二区三区| 91丝袜国产在线播放| 久久这里都是精品| 水蜜桃久久夜色精品一区的特点| 成人国产精品免费观看| 日韩欧美一级二级三级久久久| 一区二区三区欧美激情| 成人晚上爱看视频| 精品久久人人做人人爰| 石原莉奈在线亚洲三区| 91极品视觉盛宴| 国产精品国产a级| 国内欧美视频一区二区| 欧美精品三级日韩久久| 一区二区三区毛片| 99热在这里有精品免费| 国产日韩欧美精品在线| 九一九一国产精品| 欧美一区二区三区在线看| 亚洲自拍偷拍图区| 色老汉一区二区三区| 亚洲欧美经典视频| 91视频国产观看| 1区2区3区欧美| 91亚洲精品久久久蜜桃网站| 国产精品久久夜| 成人免费毛片嘿嘿连载视频| 久久精品免费在线观看| 国产一区二区精品久久| 国产亚洲精品aa| 国产精品 欧美精品| 久久久久久久久久久久电影| 黄网站免费久久| 精品国产一区二区三区忘忧草 | 国产日韩欧美精品综合| 国精产品一区一区三区mba桃花 | 亚洲美女在线国产| 91美女视频网站| 一区二区三区国产| 欧美三级电影网站| 性做久久久久久免费观看欧美| 欧美精选一区二区| 老司机免费视频一区二区三区| 精品国产乱码久久久久久久久 | 日本成人在线不卡视频| 日韩一级欧美一级| 国内精品自线一区二区三区视频| 久久影音资源网| av一区二区三区四区| 亚洲制服丝袜av| 欧美刺激脚交jootjob| 国产精品99久| 亚洲欧洲99久久| 欧美精品色综合| 韩国理伦片一区二区三区在线播放| 久久中文娱乐网| 91免费视频观看| 日韩av不卡在线观看| 欧美激情一区二区| 在线日韩国产精品| 麻豆精品久久精品色综合|