【发布时间】:2015-02-13 01:50:12
【问题描述】:
我正在使用内容类型为 JSON 的 Jersey REST 服务。为此,我使用了 AntiSamy 来过滤 XSS 攻击。
现在我需要支持 XML Content-Type,AntiSamy 认为 XML 是一种威胁,我的所有请求都被视为攻击。
如何支持 XML 作为 Content-Type 并避免 XSS 攻击(过滤)?谢谢
【问题讨论】:
标签: xml security jakarta-ee jersey-2.0
我正在使用内容类型为 JSON 的 Jersey REST 服务。为此,我使用了 AntiSamy 来过滤 XSS 攻击。
现在我需要支持 XML Content-Type,AntiSamy 认为 XML 是一种威胁,我的所有请求都被视为攻击。
如何支持 XML 作为 Content-Type 并避免 XSS 攻击(过滤)?谢谢
【问题讨论】:
标签: xml security jakarta-ee jersey-2.0
由于 AntiSamy 对 XML 没有帮助,我选择了基于正则表达式的验证。
Jersey Bean 验证在这里不起作用。如http://java.dzone.com/articles/stronger-anti-cross-site 中所述,使用 ESAPI 编码器并将输入规范化并使用正则表达式进行验证
Jersey ContainerRequestFilter 不是普通的过滤器。
【讨论】: