亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > JSP > 正文

JSP spring boot / cloud 使用filter防止XSS

2020-07-27 21:22:42
字體:
來源:轉載
供稿:網友

JSP spring boot / cloud 使用filter防止XSS

一.前言

XSS(跨站腳本攻擊)

跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執行,從而達到惡意攻擊用戶的目的。

二.思路

基于filter攔截,將特殊字符替換為html轉意字符 (如: "<" 轉意為 "&lt;") , 需要攔截的點如下:

  • 請求頭 requestHeader
  • 請求體 requestBody
  • 請求參數 requestParameter

三.實現

1.創建XssHttpServletRequestWrapper類

在獲取請求頭,請求參數的這些地方,將目標值使用HtmlUtils.htmlEscape方法轉意為html字符,而避免惡意代碼參與到后續的流程中

/** * XssHttpServletRequestWrapper.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import javax.servlet.http.HttpServletRequest;import javax.servlet.http.HttpServletRequestWrapper;import org.springframework.web.util.HtmlUtils;/** * 描述 : 跨站請求防范 * * @author wangkang * */public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper { /**  * 描述 : 構造函數  *  * @param request 請求對象  */ public XssHttpServletRequestWrapper(HttpServletRequest request) {  super(request); } @Override public String getHeader(String name) {  String value = super.getHeader(name);  return HtmlUtils.htmlEscape(value); } @Override public String getParameter(String name) {  String value = super.getParameter(name);  return HtmlUtils.htmlEscape(value); } @Override public String[] getParameterValues(String name) {  String[] values = super.getParameterValues(name);  if (values != null) {   int length = values.length;   String[] escapseValues = new String[length];   for (int i = 0; i < length; i++) {    escapseValues[i] = HtmlUtils.htmlEscape(values[i]);   }   return escapseValues;  }  return super.getParameterValues(name); }}

2.創建XssStringJsonSerializer類

其次是涉及到json轉換的地方,也一樣需要進行轉意,比如,rerquestBody,responseBody

/** * XssStringJsonSerializer.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import java.io.IOException;import org.springframework.web.util.HtmlUtils;import com.fasterxml.jackson.core.JsonGenerator;import com.fasterxml.jackson.databind.JsonSerializer;import com.fasterxml.jackson.databind.SerializerProvider;/** * 描述 : 基于xss的JsonSerializer * * @author wangkang * */public class XssStringJsonSerializer extends JsonSerializer<String> { @Override public Class<String> handledType() {  return String.class; } @Override public void serialize(String value, JsonGenerator jsonGenerator,   SerializerProvider serializerProvider) throws IOException {  if (value != null) {   String encodedValue = HtmlUtils.htmlEscape(value);   jsonGenerator.writeString(encodedValue);  } }}

3.創建Bean

在啟動類中,創建XssObjectMapper的bean,替換spring boot原有的實例,用于整個系統的json轉換.

 /**  * 描述 : xssObjectMapper  *  * @param builder builder  * @return xssObjectMapper  */ @Bean @Primary public ObjectMapper xssObjectMapper(Jackson2ObjectMapperBuilder builder) {  //解析器  ObjectMapper objectMapper = builder.createXmlMapper(false).build();  //注冊xss解析器  SimpleModule xssModule = new SimpleModule("XssStringJsonSerializer");  xssModule.addSerializer(new XssStringJsonSerializer());  objectMapper.registerModule(xssModule);  //返回  return objectMapper; }

4.創建XssFilter

首先是攔截所有的請求,然后在doFilter方法中,將HttpServletRequest強制類型轉換成XssHttpServletRequestWrapper

然后傳遞下去.

/** * XssFilter.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import java.io.IOException;import javax.servlet.Filter;import javax.servlet.FilterChain;import javax.servlet.FilterConfig;import javax.servlet.ServletException;import javax.servlet.ServletRequest;import javax.servlet.ServletResponse;import javax.servlet.annotation.WebFilter;import javax.servlet.http.HttpServletRequest;import org.slf4j.Logger;import org.slf4j.LoggerFactory;/** * 描述 : 跨站請求防范 * * @author wangkang * */@WebFilter(filterName = "xssFilter", urlPatterns = "/*", asyncSupported = true)public class XssFilter implements Filter { /**  * 描述 : 日志  */ private static final Logger LOGGER = LoggerFactory.getLogger(XssFilter.class); @Override public void init(FilterConfig filterConfig) throws ServletException {  LOGGER.debug("(XssFilter) initialize"); } @Override public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)   throws IOException, ServletException {  XssHttpServletRequestWrapper xssRequest =    new XssHttpServletRequestWrapper((HttpServletRequest) request);  chain.doFilter(xssRequest, response); } @Override public void destroy() {  LOGGER.debug("(XssFilter) destroy"); }}

四.結束

本文雖基于spring boot實現主題,但是思路是一致的,不限于任何框架.

 感謝閱讀,希望能幫助到大家,謝謝大家對本站的支持!

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
91午夜理伦私人影院| 国产91ⅴ在线精品免费观看| 一区二区三区www| 黑人巨大精品欧美一区二区一视频| 亚洲精选在线观看| 国产一区二区在线免费| 丝袜情趣国产精品| 日韩免费观看在线观看| 亚洲福利在线视频| 亚洲精品免费网站| 久久久久久久色| 国产97在线亚洲| 国产色综合天天综合网| 午夜精品99久久免费| 亚洲人成电影网站| 亚洲性日韩精品一区二区| 伊人久久久久久久久久| 久久视频国产精品免费视频在线| 国产99久久精品一区二区 夜夜躁日日躁| 欧美理论电影在线播放| 美女啪啪无遮挡免费久久网站| 亚洲国产精品久久久久秋霞蜜臀| 亚洲电影在线观看| 日韩毛片中文字幕| 亚洲欧美日韩一区二区在线| 亚洲精品综合久久中文字幕| 久久色精品视频| 青青草精品毛片| 欧美丰满老妇厨房牲生活| 欧美黄色片免费观看| 久久精品欧美视频| 久操成人在线视频| 日本免费在线精品| 久久99精品久久久久久噜噜| 亚洲天堂免费在线| 国产精品手机播放| 久久久久久久久久av| 国内免费久久久久久久久久久| 欧美激情在线一区| 国产精欧美一区二区三区| 欧美精品久久久久久久久久| 最近2019中文字幕mv免费看| 38少妇精品导航| 日本久久久久久| 精品视频偷偷看在线观看| 亚洲跨种族黑人xxx| 国产成人av在线| 欧美高跟鞋交xxxxxhd| 成人黄色短视频在线观看| 成人欧美一区二区三区在线湿哒哒| 欧美特级www| 亚洲精品一区二区网址| 国产精品久久久久久久久免费| 国产精品免费久久久| 久久久久久香蕉网| 热re99久久精品国产66热| 国产网站欧美日韩免费精品在线观看| 久久色免费在线视频| 日韩美女免费观看| 久久国产精品免费视频| 98精品国产高清在线xxxx天堂| 欧美日韩免费看| 26uuu国产精品视频| 日韩成人在线电影网| 欧美激情综合色综合啪啪五月| 91精品国产91久久久久久不卡| 色偷偷av亚洲男人的天堂| 日韩在线视频观看正片免费网站| 欧美乱大交xxxxx| 国产视频999| 亚洲美女av电影| 国产亚洲一区精品| 欧美性生交xxxxxdddd| 欧美夫妻性生活视频| 久久精品免费播放| 亚洲影院高清在线| 成人欧美一区二区三区在线湿哒哒| 亚洲中国色老太| 亚洲国产另类 国产精品国产免费| 欧美黄色免费网站| 91精品91久久久久久| 亚洲成年人在线播放| 欧美激情一区二区三区成人| 91av视频在线观看| 成人黄色影片在线| 粉嫩av一区二区三区免费野| 国产精品aaa| 亚洲人成在线观| 国产精品一区二区三| 欧美黑人一级爽快片淫片高清| 欧美激情在线视频二区| 日韩精品免费在线播放| 国产亚洲精品一区二555| 亚洲精品一区二区三区不| 最近中文字幕2019免费| 国产女人18毛片水18精品| 国产噜噜噜噜久久久久久久久| 欧美极品少妇xxxxⅹ裸体艺术| 亚洲aaaaaa| 欧美极品少妇xxxxⅹ喷水| 久久99国产精品自在自在app| 亚洲欧美国产精品专区久久| 永久555www成人免费| 亚洲天堂av女优| 日韩欧美一区视频| 国产视频久久网| 最近2019年手机中文字幕| 欧美国产乱视频| 欧美电影《睫毛膏》| 亚洲全黄一级网站| 久久精品一本久久99精品| 日韩美女主播视频| 性欧美办公室18xxxxhd| 欧美日韩国产中文精品字幕自在自线| 欧美激情第一页xxx| 欧美美女15p| 亚洲精品动漫久久久久| 欧美激情精品久久久久| 欧美性xxxx极品hd欧美风情| 欧美精品在线极品| 久久久国产影院| 国产精品久久不能| 国模gogo一区二区大胆私拍| 欧美激情第99页| 亚洲第一色中文字幕| 日韩中文字幕不卡视频| 欧美亚洲另类视频| 欧美中文字幕在线| 亚洲国产女人aaa毛片在线| 日韩av片免费在线观看| 日韩av网址在线观看| 国模私拍视频一区| 91欧美视频网站| 久久久久久久久久婷婷| 日韩精品欧美国产精品忘忧草| 亚洲性生活视频在线观看| 2025国产精品视频| 国产精自产拍久久久久久蜜| 国产成人精品日本亚洲专区61| 日韩精品免费在线| 中文字幕亚洲欧美日韩2019| 亚洲尤物视频网| 欧美大尺度激情区在线播放| 欧美成人午夜激情视频| 欧美一级片免费在线| 精品久久久999| 欧美伦理91i| 国产在线精品一区免费香蕉| 亚洲人精品午夜在线观看| 国产欧美欧洲在线观看| 欧美电影免费观看网站| 国产精品十八以下禁看| 九九九热精品免费视频观看网站| 国模精品系列视频| 日韩欧美国产激情| 亚洲片国产一区一级在线观看| 91精品国产99| 欧美大尺度激情区在线播放| 欧美伦理91i| 91国产中文字幕| 国产精品一区久久| 欧洲日本亚洲国产区| 中文字幕久精品免费视频| 色www亚洲国产张柏芝|