当前位置: 首页 > news >正文

商务网站建设PDF下载网上书城网站开发意义

商务网站建设PDF下载,网上书城网站开发意义,毕业设计和论文网站,无锡新区建设局网站查了下百度#xff0c;跨站点脚本编制其实也就是在url后加入参数和js脚本实现一些坏坏的事情#xff0c;至少appscan就是这么干的。那么主要的工作就是把恶意代码给过滤了#xff0c;作为javaweb开发#xff0c;明显第一步想到的是过滤器。网上很多都是将request对象 传入H…查了下百度跨站点脚本编制其实也就是在url后加入参数和js脚本实现一些坏坏的事情至少appscan就是这么干的。那么主要的工作就是把恶意代码给过滤了作为javaweb开发明显第一步想到的是过滤器。网上很多都是将request对象 传入HttpServletRequestWrapper的子类 主要是将获取信息的方法过滤了一下主要有getParameterValuesgetParameterValues,getParameter这几个方法。也就是每次用request.getParameter(??)这些个方法时会第一时间先过滤一遍恶意代码。然而我按照appscan 的检测url 再输了一次 还是会执行js脚本原因在它传的参数我后台根本没有也就是 不会用getParamter方法来过滤一遍所以还是要将所有的parameterName循环一遍 把他们带的参数给干掉public class NoHostFilter implements Filter {public static Logger log LoggerFactory.getLogger(NoHostFilter.class);Overridepublic void destroy() {// TODO Auto-generated method stub}Overridepublic void doFilter(ServletRequest request, ServletResponse res, FilterChain chain)throws IOException, ServletException {MyServletRequest req new MyServletRequest((HttpServletRequest) request);HttpServletResponse response (HttpServletResponse) res;// 获取请求所有参数校验防止脚本注入防止XSS漏洞String url req.getRequestURI();Enumeration params req.getParameterNames();String paramN null;while (params.hasMoreElements()) {paramN (String) params.nextElement();String paramVale req.getParameter(paramN);if (!paramN.toLowerCase().contains(password)) {log.info(传参为 paramN paramVale);}// 校验是否存在SQL注入信息if (checkSQLInject(paramVale, url)) {response.sendRedirect(req.getContextPath() /error/406.jsp);}}chain.doFilter(req, response);}Overridepublic void init(FilterConfig filterConfig) throws ServletException {// TODO Auto-generated method stub}private String xssEncode(String s) {if (s null || s.isEmpty()) {return s;}StringBuilder sb new StringBuilder(s.length() 16);for (int i 0; i s.length(); i) {char c s.charAt(i);switch (c) {case :sb.append();// 全角大于号break;case sb.append();// 全角小于号break;case \:sb.append(‘);// 全角单引号break;case \:sb.append(“);// 全角双引号break;case :sb.append();// 全角break;case \\:sb.append();// 全角斜线break;case #:sb.append();// 全角井号break;case (:sb.append(();//break;case ):sb.append());//break;default:sb.append(c);break;}}return sb.toString();}/**** 检查是否存在非法字符防止js脚本注入** param str* 被检查的字符串* return ture-字符串中存在非法字符false-不存在非法字符*/public boolean checkSQLInject(String str, String url) {if (StringUtils.isEmpty(str)) {return false;// 如果传入空串则认为不存在非法字符}// 判断黑名单String[] inj_stra { script, mid, master, truncate, insert, select, delete, update, declare,iframe, , onreadystatechange, alert, atestu, xss, ;, , \, , (, ), ,,\\, svg, confirm, prompt, onload, onmouseover, onfocus, onerror };str str.toLowerCase(); // sql不区分大小写for (int i 0; i inj_stra.length; i) {if (str.indexOf(inj_stra[i]) 0) {return true;}}return false;}}转载至链接:https://my.oschina.net/xlpapapa/blog/1636141
http://www.zqtcl.cn/news/686097/

相关文章:

  • 具体的网站建设方案网页程序开发采购
  • 泉州 网站建设苏州网站外包
  • 网站做404页面怎么做网站开发过程的基本环节
  • 做网站是前端还是后端小程序网站模板
  • 学校网站建设与维护建设银行官网电话
  • dedecms网站地图修改软件开发公司规章制度
  • 大型旅游网站骏驰网站开发
  • 有心学做网站两学一做知识竞赛试题网站
  • 西宁圆井模板我自己做的网站怎么做网站能快速赚钱
  • 根据网站集约化建设的要求直流分公司四川建设部网站
  • 网站优化平台有哪些遵义网站开发的公司有哪些
  • 推荐一下网站谢谢微盟微商城怎么样
  • 网站建设的技术指标网站做好第二年要多少钱
  • 工业设计东莞网站建设WordPress网络功能
  • 网站pv多少可以企业网站托管常见问题
  • 深圳有哪些网站建设沈阳做机床的公司网站
  • 2022年网站能用的wordpress 客户端使用
  • 社交网站建设内容如何制作橡皮泥 简单
  • 简述网站的制作流程wordpress定制分类
  • 如何自建购物网站wordpress文章编辑插件
  • 网站策划机构建筑网站、
  • 邹平做网站的公司标志设计图片大全简单
  • 广东省建设厅官方网站多少钱如何在虚拟机里面做网站
  • 上海免费网站建设模板做网站页面的软件
  • 做折页的网站个人网站有哪些
  • 服装网站建设内容wordpress媒体库只能列表
  • 北京好的做网站的公司东莞专业做淘宝网站
  • 网站结构怎么优化wordpress文章列表添加字段
  • 网站建设框架图长沙官网seo技术厂家
  • 电子商务网站建设主管的策划案html个人网站设计模板