【发布时间】:2019-06-14 08:57:46
【问题描述】:
如何保护我的 api 免受客户端站点脚本攻击或 XSS 攻击?
我们有一个可以被许多客户端访问的soap端点,并且要验证传入的请求数据的正确性和安全性。
传入的请求可能包含 DOM 对象模型或任何破坏应用程序的可疑数据。
如下图,
<?xml version="1.0" encoding="UTF-8"?>
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/" xmlns:cus="http://www.abcxyz.com/aaa/bbb" xmlns:ws="http://www.abcxyz.com/aaa/bbb">
<soapenv:Header>
**<cus:id>
<SCRIPT>a=/XSS/alert(a.source)</SCRIPT>
</cus:id>**
</soapenv:Header>
<soapenv:Body>
<cus:cancelRequest>
<!--Optional:-->
<ws:transactionId>10000</ws:transactionId>
<ws:systemId>CCC</ws:systemId>
<ws:userId>USER_NAME</ws:userId>
<cus:cancelElements>
<cus:elementType>NAME</cus:elementType>
<cus:elementId>AB123</cus:elementId>
</cus:cancelElements>
</cus:cancelRequest>
</soapenv:Body>
</soapenv:Envelope>
如果黑客通过将恶意数据作为请求参数的一部分进行了任何攻击,那么我需要处理它并通过错误或不允许处理数据。
【问题讨论】:
-
您好,您能否标记答案是否对您有用。请感谢大家花时间回复您的问题。
标签: java security soap xss soap-client