V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
wysnylc
V2EX  ›  问与答

Spring 的 XSS 过滤(富文本以及 JSON 还有正常输入)

  •  
  •   wysnylc · Jul 25, 2016 · 2908 views
    This topic created in 3566 days ago, the information mentioned may be changed or developed.

    1 、百度谷歌都没有比较详细的资料
    2 、有一个想法是对输出过滤,但是发现只有 js 的过滤没有后端统一配置的过滤,是我搜索有问题?
    3 、求大神指点蟹蟹,爱你们

    5 replies    2016-07-25 16:58:40 +08:00
    wysnylc
        1
    wysnylc  
    OP
       Jul 25, 2016
    为什么是在问与答,我明明放在技术上的 QAQ
    xuhaoyangx
        2
    xuhaoyangx  
       Jul 25, 2016
    xss 你可以搞一个拦截器里面统一对提交进行处理但是效率往往不高。我的做法就是那里需要提交,哪些需要限制,就那里做。我记得但是我是用 StringEscapeUtils 搞的。你也可以用哪些注解工具做限制了
    wysnylc
        3
    wysnylc  
    OP
       Jul 25, 2016
    @xuhaoyangx StringEscapeUtils 会将所有的输入转义是吗,富文本怎么处理呢?
    我现在做的一个拦截器,效率低而且容易报异常,没有比较完善的资料处理唉
    wysnylc
        4
    wysnylc  
    OP
       Jul 25, 2016
    @xuhaoyangx http://newleague.iteye.com/blog/1112673 这是之前查资料看到的。
    头像已撸
    xuhaoyangx
        5
    xuhaoyangx  
       Jul 25, 2016
    @wysnylc html 标签白名单,可以参考 php 的 htmlpurifier
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2678 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 32ms · UTC 14:38 · PVG 22:38 · LAX 07:38 · JFK 10:38
    ♥ Do have faith in what you're doing.