【发布时间】:2012-03-05 16:46:25
【问题描述】:
在我的 Java EE 项目中,我在 web.xml 文件中设置了一个过滤器,它将使用 Class MyHttpServeltRequestWrapper (extends HttpServletRequestWrapper)。我正在覆盖其中的方法 getParameter/getParametervalues 方法,以防止任何 XSS 攻击。
我正在对参数值执行 HTML 转义。
有人可以告诉我重新定义方法是否是个好主意
-
getRequestURL(), -
getRequestURI(), -
getQueryString(), -
getCookies()放入 XSS 预防逻辑的方法。
我可以在getRequestURL()、getRequestURI()、getQueryString() 返回的值上使用URLEncoder 吗?
那么 getCookies 方法呢?如果我不清理我的 getcookies() 方法,它会以何种方式使我的页面容易受到攻击?
【问题讨论】:
标签: java security servlets xss