【发布时间】:2016-05-10 07:56:35
【问题描述】:
我有一个使用 Spring MVC 控制器的 Web 表单。该表单由 Spring 验证。 当出现验证错误时,Spring 会显示相同的表单,预先填写用户输入的值和验证错误。
出于安全原因,我不希望表单预先填写用户输入的值,但我确实需要显示验证错误。
我该怎么做?
我通过查看 Spring MVC 源代码并了解 BINDING_RESULT_KEY 是如何构建的,从而实现了这种行为。这是源代码。
但是,这是一个 hack,它可能会停止在新版本的 Spring MVC 上工作。
我该如何正确实现这一目标?
package com.nespresso.ecommerce.naw.controller;
import org.springframework.stereotype.Controller;
import org.springframework.ui.Model;
import org.springframework.validation.BeanPropertyBindingResult;
import org.springframework.validation.BindingResult;
import org.springframework.validation.Errors;
import org.springframework.validation.ObjectError;
import org.springframework.validation.FieldError;
import org.springframework.web.bind.annotation.ModelAttribute;
import org.springframework.web.bind.annotation.RequestMapping;
import org.springframework.web.bind.annotation.RequestMethod;
import javax.validation.Valid;
@Controller
@RequestMapping("/my_form")
public class MyFormController extends FrontEndController {
final String MY_FORM_OBJECT_NAME = "myForm";
final String BINDING_RESULT_KEY = BindingResult.MODEL_KEY_PREFIX + "myForm";
@RequestMapping(method = RequestMethod.POST)
public String post(@Valid @ModelAttribute("myForm") MyForm myForm, Errors errors, Model model) {
if (errors.hasErrors()) {
emptyMyFormWhileKeepingFormErrors(model);
return "my_form";
}
return "redirect:/confirmation";
}
@ModelAttribute("myForm")
public MyForm myForm() {
return new MyForm();
}
private void emptyMyFormWhileKeepingFormErrors(Model model) {
BeanPropertyBindingResult bindingResult = (BeanPropertyBindingResult) model.asMap().get(BINDING_RESULT_KEY);
if (bindingResult == null) {
return;
}
MyForm emptyForm = myForm();
// set the empty form, so the form is not pre-filled with the previous values.
// However, this clears the validation errors also
model.addAttribute(MY_FORM_OBJECT_NAME, emptyForm);
// re-attach the validation errors, and empty the rejectedValue
BeanPropertyBindingResult updatedBindingResult = new BeanPropertyBindingResult(emptyForm, MY_FORM_OBJECT_NAME);
for (ObjectError oe : bindingResult.getAllErrors()) {
if (!(oe instanceof FieldError)) {
updatedBindingResult.addError(oe);
} else {
FieldError fieldError = (FieldError) oe;
String rejectedValue = null; // that's the point, create a copy of the FieldError, emptying the rejectedValue;
FieldError updatedFieldError = new FieldError(
MY_FORM_OBJECT_NAME,
fieldError.getField(),
rejectedValue,
fieldError.isBindingFailure(),
fieldError.getCodes(),
fieldError.getArguments(),
fieldError.getDefaultMessage());
updatedBindingResult.addError(updatedFieldError);
}
}
model.addAttribute(BINDING_RESULT_KEY, updatedBindingResult);
}
}
【问题讨论】:
-
要么您使用
<form:*>标签来显示模型上的值(以及在参数绑定期间拒绝的值)和验证错误,要么您使用带有<form:errors>标签的普通<input>。没有别的办法。 -
“出于安全原因” - 您能分享您的安全问题吗?你可能想太多了。
-
帕维尔,说得好。我正在使用 thymeleaf
<input th:field="*{companyName}"/>标签,它被扩展为<input id="compayName" name="companyName" th:value="*{companyName}"/>。所以,我应该改成<input name="companyName"/>。 thymeleaf.org/doc/thymeleafspring.html#inputs 但是,这不是 java 代码,那么如何对未显示的值进行单元测试呢?
标签: spring-mvc