Certificate
=.=刚刚过了Yellow Belt黄带
White Belt 白带




Skil
- 不使用任何string或者拼接sql直接查询,查询也要用
prepareStatement - 不使用任何url根据
参数跳转页面,必须固定规则或者基于useRole跳转页面 - 不输出
{param.value}到input上 - 不使用
get进行form提交 - 不使用任何参数拼接
file文件路径,固定path或者根据user信息设定 - 不使用任何直接
OS命令,进行严格限制 - 不相信用户输入得任何东西,都要
校验 - 不直接输出任何用户得东西,需要
escapeHtml进行转义