最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

SpringBoot集成Hutool防止XSS攻擊的兩種解決方法

 更新時(shí)間:2024年04月09日 10:17:30   作者:躺平的樂子人  
XSS漏洞是生產(chǎn)上比較常見的問題,本文主要介紹了SpringBoot集成Hutool防止XSS攻擊的兩種解決方法,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧

定義

xss是跨站攻擊腳本的簡(jiǎn)寫。xss的攻擊方式是發(fā)生在用戶使用瀏覽器時(shí)候運(yùn)行,通過嵌入腳本竊取用戶信息(如cookie等)。相比釣魚網(wǎng)站更難被發(fā)現(xiàn),一般是用JavaScript實(shí)現(xiàn)。

解決方法

一 前端設(shè)置,如使用vue 可以設(shè)置 httponly

二 后端http請(qǐng)求進(jìn)行轉(zhuǎn)義操作(這里主要介紹這一種)

思路如下:

一 定義過濾器 XssFillter繼承Fillter攔截http請(qǐng)求

package com.example.wechatdemo.config.xss;

import javax.servlet.*;
import javax.servlet.annotation.WebFilter;
import javax.servlet.http.HttpServletRequest;
import java.io.IOException;
//攔截請(qǐng)求
@WebFilter(urlPatterns = "/*")
public class XssFilter implements Filter {
    @Override
    public void init(FilterConfig filterConfig) throws ServletException {

    }

    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
        HttpServletRequest request= (HttpServletRequest) servletRequest;
        //先進(jìn)行轉(zhuǎn)義在把請(qǐng)求返回
        XssHttpServletRequestWrapper wrapper=new XssHttpServletRequestWrapper(request);
        filterChain.doFilter(wrapper,servletResponse);
    }

    @Override
    public void destroy() {

    }
}

二 使用工具類繼承 HttpServletRequestWrapper 進(jìn)行請(qǐng)求轉(zhuǎn)義

HttpServletRquestWrapper繼承體系如下圖,工具類繼承HttpServletRequestWrapper,并復(fù)寫getParameterNames、getParameter、getParameterValues等方法即可簡(jiǎn)單進(jìn)行http請(qǐng)求轉(zhuǎn)義

import cn.hutool.core.util.StrUtil;
import cn.hutool.http.HtmlUtil;
import cn.hutool.json.JSONUtil;

import javax.servlet.ReadListener;
import javax.servlet.ServletInputStream;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletRequestWrapper;
import java.io.*;
import java.nio.charset.Charset;
import java.util.LinkedHashMap;
import java.util.Map;
//思路是使用 HttpServletRequestWrapper 實(shí)現(xiàn)后端
public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper {
    public XssHttpServletRequestWrapper(HttpServletRequest request) {
        super(request);
    }
    //提取請(qǐng)求參數(shù)
    @Override
    public String getParameter(String name) {
        String value= super.getParameter(name);
        if(!StrUtil.hasEmpty(value)){
            value=HtmlUtil.filter(value);
        }
        return value;
    }

    @Override
    public String[] getParameterValues(String name) {
        String[] values= super.getParameterValues(name);
        if(values!=null){
            for (int i=0;i<values.length;i++){
                String value=values[i];
                if(!StrUtil.hasEmpty(value)){
                    value=HtmlUtil.filter(value);
                }
                values[i]=value;
            }
        }
        return values;
    }

    //轉(zhuǎn)義數(shù)據(jù)
    @Override
    public Map<String, String[]> getParameterMap() {
        Map<String, String[]> parameters = super.getParameterMap();
        LinkedHashMap<String, String[]> map=new LinkedHashMap();
        if(parameters!=null){
            for (String key:parameters.keySet()){
                String[] values=parameters.get(key);
                for (int i = 0; i < values.length; i++) {
                    String value = values[i];
                    if (!StrUtil.hasEmpty(value)) {
                        //導(dǎo)入Hutool的依賴,進(jìn)行html轉(zhuǎn)義
                        value = HtmlUtil.filter(value);
                    }
                    values[i] = value;
                }
                map.put(key,values);
            }
        }
        return map;
    }

    @Override
    public String getHeader(String name) {
        String value= super.getHeader(name);
        if (!StrUtil.hasEmpty(value)) {
            value = HtmlUtil.filter(value);
        }
        return value;
    }

    @Override
    public ServletInputStream getInputStream() throws IOException {
        InputStream in= super.getInputStream();
        //指定字符集編碼
        InputStreamReader reader=new InputStreamReader(in, Charset.forName("UTF-8"));
        BufferedReader buffer=new BufferedReader(reader);
        StringBuffer body=new StringBuffer();
        String line=buffer.readLine();
        while(line!=null){
            body.append(line);
            line=buffer.readLine();
        }
        buffer.close();
        reader.close();
        in.close();
        Map<String,Object> map=JSONUtil.parseObj(body.toString());
        Map<String,Object> result=new LinkedHashMap<>();
        for(String key:map.keySet()){
            Object val=map.get(key);
            if(val instanceof String){
                if(!StrUtil.hasEmpty(val.toString())){
                    result.put(key,HtmlUtil.filter(val.toString()));
                }
            }
            else {
                result.put(key,val);
            }
        }
        String json=JSONUtil.toJsonStr(result);
        ByteArrayInputStream bain=new ByteArrayInputStream(json.getBytes());
        //匿名類實(shí)現(xiàn)IO流
        return new ServletInputStream() {
            @Override
            public int read() throws IOException {
                return bain.read();
            }

            @Override
            public boolean isFinished() {
                return false;
            }

            @Override
            public boolean isReady() {
                return false;
            }

            @Override
            public void setReadListener(ReadListener readListener) {

            }
        };
    }
}

三 配置啟動(dòng)類

啟動(dòng)類應(yīng)啟用servlet掃描

四 控制層

import com.example.wechatdemo.common.util.R;
import com.example.wechatdemo.controller.form.TestFrom;
import io.swagger.annotations.Api;
import io.swagger.annotations.ApiOperation;
import org.springframework.web.bind.annotation.*;

import javax.validation.Valid;

@RestController
@RequestMapping
@Api("測(cè)試web接口")
public class TestController {
    @PostMapping("/sayhello")
    @ApiOperation("簡(jiǎn)單的測(cè)試方法")
    public R sayHello(@Valid @RequestBody TestFrom testFrom){
        return R.ok().put("message",testFrom.getName());

    }
}

測(cè)試

在swagger2測(cè)試截圖如下

到此這篇關(guān)于SpringBoot集成Hutool防止XSS攻擊的兩種解決方法的文章就介紹到這了,更多相關(guān)SpringBoot防止XSS攻擊內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • 從零開始Java實(shí)現(xiàn)Parser?Combinator

    從零開始Java實(shí)現(xiàn)Parser?Combinator

    這篇文章主要為大家介紹了從零開始Java實(shí)現(xiàn)Parser?Combinator過程及原理詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪
    2023-05-05
  • Spring Security permitAll()不允許匿名訪問的操作

    Spring Security permitAll()不允許匿名訪問的操作

    這篇文章主要介紹了Spring Security permitAll()不允許匿名訪問的操作,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2021-06-06
  • javax.net.ssl.SSLException: java.lang.RuntimeException: Could not generate DH keypair 解決方法總結(jié)

    javax.net.ssl.SSLException: java.lang.RuntimeException: Coul

    這篇文章主要介紹了javax.net.ssl.SSLException: java.lang.RuntimeException: Could not generate DH keypair 解決方法,有需要的朋友們可以學(xué)習(xí)下。
    2019-08-08
  • Java利用TCP實(shí)現(xiàn)服務(wù)端向客戶端消息群發(fā)的示例代碼

    Java利用TCP實(shí)現(xiàn)服務(wù)端向客戶端消息群發(fā)的示例代碼

    這篇文章主要為大家詳細(xì)介紹了Java如何利用TCP協(xié)議實(shí)現(xiàn)服務(wù)端向客戶端消息群發(fā)功能,文中的示例代碼講解詳細(xì),需要的可以參考下,希望對(duì)你有所幫助
    2022-08-08
  • SpringBoot快速接入DeepSeek?api(帶頁面)保姆級(jí)教程

    SpringBoot快速接入DeepSeek?api(帶頁面)保姆級(jí)教程

    這篇文章主要介紹了如何在Java端接入DeepSeek?API,包括申請(qǐng)APIkey、項(xiàng)目結(jié)構(gòu)展示、編寫controller和前端界面、以及測(cè)試啟動(dòng)項(xiàng)目的過程,文中通過代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2025-03-03
  • Maven打包上云的實(shí)現(xiàn)步驟

    Maven打包上云的實(shí)現(xiàn)步驟

    本文主要介紹了Maven打包上云的實(shí)現(xiàn)步驟,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2022-07-07
  • 基于jenkins構(gòu)建結(jié)果企業(yè)微信提醒

    基于jenkins構(gòu)建結(jié)果企業(yè)微信提醒

    這篇文章主要介紹了基于jenkins構(gòu)建結(jié)果企業(yè)微信提醒,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-08-08
  • 詳解MyBatis的Dao層實(shí)現(xiàn)和配置文件深入

    詳解MyBatis的Dao層實(shí)現(xiàn)和配置文件深入

    這篇文章主要為大家詳細(xì)介紹了MyBatis的Dao層實(shí)現(xiàn)和配置文件深入,文中的示例代碼講解詳細(xì),感興趣的小伙伴快來跟隨小編一起學(xué)習(xí)一下
    2022-07-07
  • Spring mvc如何實(shí)現(xiàn)數(shù)據(jù)處理

    Spring mvc如何實(shí)現(xiàn)數(shù)據(jù)處理

    這篇文章主要介紹了Spring mvc如何實(shí)現(xiàn)數(shù)據(jù)處理,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-03-03
  • SpringMVC參數(shù)傳遞技巧與實(shí)戰(zhàn)指南(完整案例)

    SpringMVC參數(shù)傳遞技巧與實(shí)戰(zhàn)指南(完整案例)

    文將通過一個(gè)完整的RequestController案例,詳解10種常見參數(shù)傳遞方式,助你徹底掌握SpringMVC參數(shù)傳遞技巧,感興趣的朋友一起看看吧
    2025-05-05

最新評(píng)論

木兰县| 巩义市| 肥乡县| 南城县| 越西县| 静海县| 北海市| 于都县| 息烽县| 若羌县| 凤台县| 潼南县| 稻城县| 石景山区| 高陵县| 安陆市| 浪卡子县| 海原县| 涞源县| 阳城县| 陇西县| 龙井市| 潞城市| 陈巴尔虎旗| 铅山县| 梅河口市| 屯留县| 隆安县| 岚皋县| 五原县| 磐石市| 宽城| 凯里市| 黄山市| 开远市| 江都市| 内乡县| 大姚县| 卓资县| 西华县| 天门市|