亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > JSP > 正文

JSP spring boot / cloud 使用filter防止XSS

2024-09-05 00:23:06
字體:
來源:轉載
供稿:網友

JSP spring boot / cloud 使用filter防止XSS

一.前言

XSS(跨站腳本攻擊)

跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執行,從而達到惡意攻擊用戶的目的。

二.思路

基于filter攔截,將特殊字符替換為html轉意字符 (如: "<" 轉意為 "<") , 需要攔截的點如下:

  • 請求頭 requestHeader
  • 請求體 requestBody
  • 請求參數 requestParameter

三.實現

1.創建XssHttpServletRequestWrapper類

在獲取請求頭,請求參數的這些地方,將目標值使用HtmlUtils.htmlEscape方法轉意為html字符,而避免惡意代碼參與到后續的流程中

/** * XssHttpServletRequestWrapper.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import javax.servlet.http.HttpServletRequest;import javax.servlet.http.HttpServletRequestWrapper;import org.springframework.web.util.HtmlUtils;/** * 描述 : 跨站請求防范 * * @author wangkang * */public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper { /**  * 描述 : 構造函數  *  * @param request 請求對象  */ public XssHttpServletRequestWrapper(HttpServletRequest request) {  super(request); } @Override public String getHeader(String name) {  String value = super.getHeader(name);  return HtmlUtils.htmlEscape(value); } @Override public String getParameter(String name) {  String value = super.getParameter(name);  return HtmlUtils.htmlEscape(value); } @Override public String[] getParameterValues(String name) {  String[] values = super.getParameterValues(name);  if (values != null) {   int length = values.length;   String[] escapseValues = new String[length];   for (int i = 0; i < length; i++) {    escapseValues[i] = HtmlUtils.htmlEscape(values[i]);   }   return escapseValues;  }  return super.getParameterValues(name); }}

2.創建XssStringJsonSerializer類

其次是涉及到json轉換的地方,也一樣需要進行轉意,比如,rerquestBody,responseBody

/** * XssStringJsonSerializer.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import java.io.IOException;import org.springframework.web.util.HtmlUtils;import com.fasterxml.jackson.core.JsonGenerator;import com.fasterxml.jackson.databind.JsonSerializer;import com.fasterxml.jackson.databind.SerializerProvider;/** * 描述 : 基于xss的JsonSerializer * * @author wangkang * */public class XssStringJsonSerializer extends JsonSerializer<String> { @Override public Class<String> handledType() {  return String.class; } @Override public void serialize(String value, JsonGenerator jsonGenerator,   SerializerProvider serializerProvider) throws IOException {  if (value != null) {   String encodedValue = HtmlUtils.htmlEscape(value);   jsonGenerator.writeString(encodedValue);  } }}

3.創建Bean

在啟動類中,創建XssObjectMapper的bean,替換spring boot原有的實例,用于整個系統的json轉換.

 /**  * 描述 : xssObjectMapper  *  * @param builder builder  * @return xssObjectMapper  */ @Bean @Primary public ObjectMapper xssObjectMapper(Jackson2ObjectMapperBuilder builder) {  //解析器  ObjectMapper objectMapper = builder.createXmlMapper(false).build();  //注冊xss解析器  SimpleModule xssModule = new SimpleModule("XssStringJsonSerializer");  xssModule.addSerializer(new XssStringJsonSerializer());  objectMapper.registerModule(xssModule);  //返回  return objectMapper; }

4.創建XssFilter

首先是攔截所有的請求,然后在doFilter方法中,將HttpServletRequest強制類型轉換成XssHttpServletRequestWrapper

然后傳遞下去.

/** * XssFilter.java * Created at 2016-09-19 * Created by wangkang * Copyright (C) 2016 egridcloud.com, All rights reserved. */package com.egridcloud.udf.core.xss;import java.io.IOException;import javax.servlet.Filter;import javax.servlet.FilterChain;import javax.servlet.FilterConfig;import javax.servlet.ServletException;import javax.servlet.ServletRequest;import javax.servlet.ServletResponse;import javax.servlet.annotation.WebFilter;import javax.servlet.http.HttpServletRequest;import org.slf4j.Logger;import org.slf4j.LoggerFactory;/** * 描述 : 跨站請求防范 * * @author wangkang * */@WebFilter(filterName = "xssFilter", urlPatterns = "/*", asyncSupported = true)public class XssFilter implements Filter { /**  * 描述 : 日志  */ private static final Logger LOGGER = LoggerFactory.getLogger(XssFilter.class); @Override public void init(FilterConfig filterConfig) throws ServletException {  LOGGER.debug("(XssFilter) initialize"); } @Override public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)   throws IOException, ServletException {  XssHttpServletRequestWrapper xssRequest =    new XssHttpServletRequestWrapper((HttpServletRequest) request);  chain.doFilter(xssRequest, response); } @Override public void destroy() {  LOGGER.debug("(XssFilter) destroy"); }}

四.結束

本文雖基于spring boot實現主題,但是思路是一致的,不限于任何框架.

 感謝閱讀,希望能幫助到大家,謝謝大家對本站的支持!


注:相關教程知識閱讀請移步到JSP教程頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
2019中文字幕在线| 日韩免费在线播放| 久操成人在线视频| 91久久精品美女高潮| 国产精品青草久久久久福利99| 亚洲日韩第一页| 亚洲色图欧美制服丝袜另类第一页| 色综合天天狠天天透天天伊人| 黄色一区二区在线观看| 97色在线观看免费视频| 国产亚洲精品91在线| 欧美中文字幕在线观看| 国产欧美日韩中文字幕在线| 久久久久国产一区二区三区| 国产精品 欧美在线| 日韩网站免费观看| 国产精品美女视频网站| 不卡在线观看电视剧完整版| 91国语精品自产拍在线观看性色| 国内精品小视频在线观看| 91免费国产网站| 欧美精品九九久久| 伊人久久久久久久久久久久久| 欧美成人黄色小视频| 57pao成人永久免费视频| 久久久久久久网站| 国产美女久久久| 5566日本婷婷色中文字幕97| 日韩电影在线观看免费| 欧美巨猛xxxx猛交黑人97人| 久久国产天堂福利天堂| 久久精品国产电影| 国产精品久久久久999| 欧美在线视频一区| 国产精品对白刺激| 91豆花精品一区| 国产精品白丝av嫩草影院| 欧美日韩精品国产| 日韩av片免费在线观看| 欧美日韩一区二区三区在线免费观看| 97在线免费观看视频| 亚洲国产精彩中文乱码av| 欧美成人精品在线观看| 欧美日韩中文字幕在线视频| 欧美在线精品免播放器视频| 韩国欧美亚洲国产| 国产精品日韩电影| 午夜精品一区二区三区在线视| 久久久久久久爱| 日韩欧美高清在线视频| 国产精品扒开腿做爽爽爽的视频| 久久九九有精品国产23| 欧美高清在线观看| 久久人人爽国产| 不卡av电影在线观看| 在线视频日韩精品| 国产精品爽黄69| 日韩欧美亚洲一二三区| 国内外成人免费激情在线视频网站| 国产成人精品亚洲精品| 97久久精品人人澡人人爽缅北| 欧美激情一区二区三区高清视频| 日韩精品免费在线播放| 91丝袜美腿美女视频网站| 在线观看精品自拍私拍| 久久精品夜夜夜夜夜久久| 91av在线精品| 国产美女久久精品| 国产999精品久久久影片官网| 91久久精品日日躁夜夜躁国产| 欧美视频专区一二在线观看| 欧美成人国产va精品日本一级| 久久久久久久久久国产精品| 日日骚av一区| 狠狠色狠色综合曰曰| 91av视频在线| 亚洲精品美女在线观看播放| 国产精品久久久久久久久久免费| 国产精品久久久久久久久粉嫩av| 日韩高清av一区二区三区| 国产欧美精品在线播放| 亚洲人成电影在线观看天堂色| 九九精品在线播放| 国产精品国产福利国产秒拍| 丝袜情趣国产精品| 亚洲韩国欧洲国产日产av| 亚洲精品国产精品国自产在线| 97超级碰碰人国产在线观看| 欧美日韩另类视频| 亚洲国产高清高潮精品美女| 久久久伊人欧美| 国产欧美va欧美va香蕉在| 国内精品一区二区三区| 91丨九色丨国产在线| 91av视频在线观看| 成人激情综合网| 欧美激情一区二区三级高清视频| 国产精品爱啪在线线免费观看| 色综合色综合久久综合频道88| 亚洲va欧美va国产综合剧情| 91国产视频在线| 亚洲性69xxxbbb| 最近2019年好看中文字幕视频| 色综合导航网站| 69av成年福利视频| 欧美精品激情blacked18| 亚洲女人被黑人巨大进入| 日韩网站免费观看| 2019中文字幕全在线观看| 亚洲a成v人在线观看| 亚洲永久在线观看| 成人福利视频网| 亚洲999一在线观看www| 怡红院精品视频| www.日韩视频| 日本精品视频在线观看| 亚洲国产成人精品久久久国产成人一区| 亚洲mm色国产网站| 国产精品一区二区在线| 欧美又大又硬又粗bbbbb| 日韩美女在线观看一区| 亚洲乱码一区二区| zzijzzij亚洲日本成熟少妇| 亚洲电影免费观看高清| 欧美午夜精品在线| 欧美日韩国产成人在线| 97精品在线视频| 日韩激情第一页| 高潮白浆女日韩av免费看| 色哟哟亚洲精品一区二区| 亚洲人成电影网| 亚洲精品成a人在线观看| 国产成人av在线播放| 日韩网站免费观看| 国产精品免费久久久| 国产91精品黑色丝袜高跟鞋| 中文字幕免费精品一区| 日韩精品福利网站| 亚洲色在线视频| 亚洲精品成人久久电影| 欧美激情国内偷拍| 国产亚洲精品成人av久久ww| 国产午夜精品一区二区三区| 欧美国产日韩一区| 亚洲深夜福利视频| 日韩电影免费观看在线| 国产做受69高潮| 91欧美精品午夜性色福利在线| 亚洲欧美激情在线视频| 姬川优奈aav一区二区| 亚洲级视频在线观看免费1级| 欧美成人国产va精品日本一级| 亚洲区在线播放| 裸体女人亚洲精品一区| 国产精品尤物福利片在线观看| 欧美精品在线免费| 欧美日韩性视频| 日韩欧美福利视频| 欧美xxxx18性欧美| 精品爽片免费看久久| 欧洲美女7788成人免费视频| 成人av在线天堂| 国产欧美久久久久久| 亚洲国产99精品国自产|