【发布时间】:2014-01-16 14:44:08
【问题描述】:
我们如何在使用 java 和 spring-mvc 的应用程序中实现 ESAPI 输出编码。
阅读了很多帖子并看到了这个:
<%@ page import="org.owasp.esapi.*" %>
<input type="hidden" name="hidden" value="<%out.print(ESAPI.encoder().encodeForHTML(content));%>"/>
但是,在我的应用程序中,所有的 jsps 都使用 spring 表单标签,如下所示,
<td>Number:
<form:input path="someNo" size="20" maxlength="18" id="firstfield" onkeypress="return PressAButton('submithidden');"/></td>
我怎样才能为上述代码实现 ESAPI?有没有其他实现输出编码的方法,比如创建一个过滤器之类的?任何建议都非常感谢!
【问题讨论】:
-
我没有看到 spring 在哪里编码你的值。您是否尝试将
htmlEscape="true"设置为 form:input 标签的属性?
标签: java jsp spring-mvc esapi