【发布时间】:2014-05-27 18:10:41
【问题描述】:
在 Java/Spring/Apache CXF 应用程序中,我有一个这样定义的 SOAP 端点:
<cxf:endpoint
id="MessagingService"
address="/MessagingService"
bindingUri="http://www.w3.org/2003/05/soap/bindings/HTTP/"
implementor="mypackage.MessagingServiceImpl" />
bindingUri="http://www.w3.org/2003/05/soap/bindings/HTTP/" 属性启用 SOAP 1.2 绑定。我已经测试过了,它可以工作。
有些人认为 SOAP 1.1 通过“扩展 XML 实体”存在安全问题。我想保护我的 WebService 免受这种攻击。
不确定我的问题是否有意义,但是:是否可以“禁用”SOAP 1.1 绑定?
NB:在我看来,SOAP 1.1 和 SOAP 1.2 请求之间的区别在于 SOAP 1.1 请求中使用的 XML 命名空间 http://schemas.xmlsoap.org/soap/envelope/ 和 SOAP 1.2 请求中使用的 http://www.w3.org/2003/05/soap-envelope。 “禁用”SOAP 1.1 绑定可能意味着:拒绝使用 SOAP 1.1 命名空间的任何 SOAP 请求
提前致谢
【问题讨论】:
标签: java web-services soap cxf