【发布时间】:2014-02-08 14:00:48
【问题描述】:
我有一个关于 JSP 模板解析引擎的问题。
我目前正在构建的是允许客户在 JSP 中编写自己的模板(在网页的文本区域内),然后可以将其用于电子邮件、登录页面等。
除了我在 HttpRequest 中设置的 ${variables} 提供的数据之外,JSP 标记/scriptlet 能否用于访问数据?
换句话说,让客户直接访问 JSP 模板引擎会带来安全风险吗?如果是这样,我可以打开/关闭某些会带来安全风险的 JSP 标签吗?
【问题讨论】: