当前位置: 首页 > news >正文

锦州市网站建设_网站建设公司_加载速度优化_seo优化

竹子建站公司,安装失败未能找到wordpress目录,php网站广告管理系统,老薛主机wordpress慢XSS概述 跨站脚本攻击(Cross Site Scripting)#xff0c;缩写为XSS。恶意攻击者往Web页面里插入恶意Script代码#xff0c;当用户浏览该页之时#xff0c;嵌入其中Web里面的Script代码会被执行#xff0c;从而达到恶意攻击用户的目的。 Servlet的方式 1、继承HttpServle…XSS概述 跨站脚本攻击(Cross Site Scripting)缩写为XSS。恶意攻击者往Web页面里插入恶意Script代码当用户浏览该页之时嵌入其中Web里面的Script代码会被执行从而达到恶意攻击用户的目的。 Servlet的方式 1、继承HttpServletRequestWrapper实现对请求参数的过滤 /*** xss请求适配器*/ public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper {public XssHttpServletRequestWrapper(HttpServletRequest request) {super(request);}/*** 对数组参数进行特殊字符过滤*/Overridepublic String[] getParameterValues(String name) {String[] values super.getParameterValues(name);if (values null) {return null;}int count values.length;String[] encodedValues new String[count];for (int i 0; i count; i) {encodedValues[i] cleanXSS(values[i]);}return encodedValues;}/*** 对参数中特殊字符进行过滤*/Overridepublic String getParameter(String name) {String value super.getParameter(name);if (value null) {return null;}return cleanXSS(value);}/*** 获取attribute,特殊字符过滤*/Overridepublic Object getAttribute(String name) {Object value super.getAttribute(name);if (value ! null value instanceof String) {cleanXSS((String) value);}return value;}/*** 对请求头部进行特殊字符过滤*/Overridepublic String getHeader(String name) {String value super.getHeader(name);if (value null) {return null;}return cleanXSS(value);}/*** 转义字符,使用该方法存在一定的弊端* * param value* return*/private String cleanXSS2(String value) {// 移除特殊标签value value.replaceAll(, lt;).replaceAll(, gt;);value value.replaceAll(\\(, #40;).replaceAll(\\), #41;);value value.replaceAll(, #39;);value value.replaceAll(eval\\((.*)\\), );value value.replaceAll([\\\\\\][\\s]*javascript:(.*)[\\\\\\], \\);value value.replaceAll(script, );return value;}private String cleanXSS(String value) {if (value ! null) {//推荐使用ESAPI库来避免脚本攻击,value ESAPI.encoder().canonicalize(value);// 避免空字符串value value.replaceAll( , );// 避免script 标签Pattern scriptPattern Pattern.compile(script(.*?)/script, Pattern.CASE_INSENSITIVE);value scriptPattern.matcher(value).replaceAll();// 避免src形式的表达式scriptPattern Pattern.compile(src[\r\n]*[\r\n]*\\\(.*?)\\\,Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();scriptPattern Pattern.compile(src[\r\n]*[\r\n]*\\\(.*?)\\\,Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();// 删除单个的 /script 标签scriptPattern Pattern.compile(/script, Pattern.CASE_INSENSITIVE);value scriptPattern.matcher(value).replaceAll();// 删除单个的script ... 标签scriptPattern Pattern.compile(script(.*?),Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();// 避免 eval(...) 形式表达式scriptPattern Pattern.compile(eval\\((.*?)\\),Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();// 避免 e-xpression(...) 表达式scriptPattern Pattern.compile(e-xpression\\((.*?)\\),Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();// 避免 javascript: 表达式scriptPattern Pattern.compile(javascript:, Pattern.CASE_INSENSITIVE);value scriptPattern.matcher(value).replaceAll();// 避免 vbscript:表达式scriptPattern Pattern.compile(vbscript:, Pattern.CASE_INSENSITIVE);value scriptPattern.matcher(value).replaceAll();// 避免 οnlοad 表达式scriptPattern Pattern.compile(onload(.*?),Pattern.CASE_INSENSITIVE | Pattern.MULTILINE | Pattern.DOTALL);value scriptPattern.matcher(value).replaceAll();}return value;}}2、实现Filter实现XSS过滤器 /*** xss过滤器*/ public class XssFilter implements Filter {FilterConfig filterConfig null;Overridepublic void init(FilterConfig filterConfig) throws ServletException {this.filterConfig filterConfig;}Overridepublic void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)throws IOException, ServletException {//对请求进行拦截,防xss处理chain.doFilter(new XssHttpServletRequestWrapper((HttpServletRequest) request), response);}Overridepublic void destroy() {this.filterConfig null;} }3、注入XSS过滤器两种方式 第一种方式配置web.xml !-- xss过滤器 -- filterfilter-nameXssSqlFilter/filter-namefilter-classcn.aric.xss.XssFilter/filter-class /filter filter-mappingfilter-nameXssSqlFilter/filter-nameurl-pattern/*/url-patterndispatcherREQUEST/dispatcherdispatcherFORWARD/dispatcher /filter-mapping1234567891011第二种方式注解 /*** 注入Xss过滤器(注解方式)*/ public class WebInitializer implements WebApplicationInitializer{Overridepublic void onStartup(ServletContext servletContext) throws ServletException {//添加监听器servletContext.addListener(RequestContextListener.class);//添加过滤器Dynamic xssFilterRegistration servletContext.addFilter(XssFilter, XssFilter.class);//添加映射规则xssFilterRegistration.addMappingForUrlPatterns(EnumSet.of(DispatcherType.REQUEST,DispatcherType.FORWARD,DispatcherType.INCLUDE), false, /*);}}Spring整合的方式 1、使用spring的HtmlUtils,可以使用StringEscapeUtils 中的过滤方法 /*** 解决XSS跨站脚本攻击和sql注入攻击,使用spring的HtmlUtils,可以使用StringEscapeUtils 中的过滤方法*/ public class XssSpringHttpServletRequestWrapper extends HttpServletRequestWrapper{public XssSpringHttpServletRequestWrapper(HttpServletRequest request) {super(request);}/*** 对数组参数进行特殊字符过滤*/Overridepublic String[] getParameterValues(String name) {String[] values super.getParameterValues(name);String[] newValues new String[values.length];for (int i 0; i values.length; i) {//spring的HtmlUtils进行转义newValues[i] HtmlUtils.htmlEscape(values[i]);}return newValues;}/*** 拦截参数,并对其进行字符转义*/Overridepublic String getParameter(String name) {return HtmlUtils.htmlEscape(name);}/*** 拦截参数,并对其进行字符转义*/Overridepublic Object getAttribute(String name) {return HtmlUtils.htmlEscape(name);}}2、实现XSS过滤器 /*** spring方式xss过滤器*/ public class XssSpringFilter implements Filter{Overridepublic void init(FilterConfig filterConfig) throws ServletException {}Overridepublic void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)throws IOException, ServletException {HttpServletRequest req (HttpServletRequest) request;chain.doFilter(new XssSpringHttpServletRequestWrapper(req), response);}Overridepublic void destroy() {}3、配置XSS过滤器 !-- spring方式的xss过滤器 -- filterfilter-namexssSpringFilter/filter-namefilter-classcn.aric.xss.XssSpringHttpServletRequestWrapper/filter-class /filter filter-mappingfilter-namexssSpringFilter/filter-nameurl-pattern/*/url-pattern /filter-mapping123456789
http://www.ihoyoo.com/news/124622.html

相关文章:

  • 莆田哪里有网站开发建立网站导航栏的方法
  • 做直播教程的网站有哪些网站建设方投资成本
  • 狮山建网站管理人员培训课程
  • 江西 网站 建设 开发品牌建设的概念
  • 做加油机公司网站东台专业做网站
  • 建设网站需要具备什么条件网站群建设优点
  • 网站开发实验室陕西网站开发企业
  • 网站栏目设计内容制学网网站
  • 网站开发图片素材如何做网站推广方案
  • 南京手机网站设计专业东莞网站排名优化费用
  • 做产品网站设计应该注意什么竹子建站邀请码
  • h5响应式网站建设方案贵安建设集团网站
  • 网站注册协议网站百度收录批量查询
  • 网站开发的开题报告引言wordpress清除插件
  • 正规网站建设网站制作免费网络连接
  • 口子网站怎么做wordpress多菜单
  • 西安网站建设itcandy潍坊网站建设公司哪家好
  • 企业的网站内容管理系统亚马逊一个月赚5万难吗
  • 新农村建设在哪个网站申请公司做网站的优点
  • 看网站搜索什么关键词云南seo公司
  • 自己做网站要买服务器吗wordpress 手机端优化
  • js代码下载网站wordpress 主题猫
  • 东莞网站建设公司直播网站开发流程抚州
  • 福田园岭网站建设移动网站开发工具
  • 厦门某某公司网站大数据开发需要学什么
  • 罗湖附近公司做网站建设上海植物租赁做网站
  • 网站版面网站开发技术方案与设施
  • 北京商城网站开发公司网站开源源码
  • 肥城网站制作镇江市住房和城乡建设局网站
  • 湖南网站服务家居网站建设哪家好