作者TonyQ (骨头‧沉默是金‧)
看板java
标题Re: [JSP ] 如何有效地避免XSS问题
时间Mon Mar 19 17:51:44 2007
※ 引述《frex (Frex)》之铭言:
: 目前是打算自己写一支程式
: 就特殊字元取代/编码
: 像这样
: StringFilter myFilter=new StringFilter();
: String id=myFilter.getFString(request.getParamter("id"));
: 因为之前写了很多支程式
: 现在才重视到这个问题
: 如果每一支程式 取得参数的地方都要修改
: 似乎非常的麻烦
: 不知道有没有更好的方法可以解决?
读档用 regex 判断後直接做全文取代吧。
: 另外
: 不知道各位有没有在网路上看到有关
: jsp 在解决xss 和 sql injection的详细教学
: 找了很久 似乎找不太到@@?
之前查过Sql injection的资料,
大部分都是做String replace。
Sql injection 的处理方式
就是不要直接把request的资料接进SQL里,
先把一些SQL 的escape char 如 ' 处理掉,
如果是字串类别的,replaceAll("'","''")
就可以防堵一些基本的置入性攻击了。XD
剩下的就让强者来说吧 ~
--
I am a person, and I am always thinking .
Thinking in love , Thinking in life ,
Thinking in why , Thinking in worth.
I can't believe any of what ,
I am just thinking then thinking ,
but worst of all , most of mine is thinking not actioning...
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.134.27.68