.net core xss攻擊防御的方法
XSS攻擊全稱跨站腳本攻擊 ,是為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS,XSS是一種在web應(yīng)用中的計(jì)算機(jī)安全漏洞,它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁(yè)面中。
比如我們?cè)诒韱翁峤坏臅r(shí)候插入腳本代碼

如果不進(jìn)行處理,那么就是這種效果,我這里只是演示一個(gè)簡(jiǎn)單的彈窗

下面給大家分享一下我的解決方案。
需要用到這個(gè)庫(kù):HtmlSanitizer
https://github.com/mganss/HtmlSanitizer
新建一個(gè)過(guò)濾類。
public class XSS
{
private HtmlSanitizer sanitizer;
public XSS()
{
sanitizer = new HtmlSanitizer();
//sanitizer.AllowedTags.Add("div");//標(biāo)簽白名單
sanitizer.AllowedAttributes.Add("class");//標(biāo)簽屬性白名單,默認(rèn)沒(méi)有class標(biāo)簽屬性
//sanitizer.AllowedCssProperties.Add("font-family");//CSS屬性白名單
}
/// <summary>
/// XSS過(guò)濾
/// </summary>
/// <param name="html">html代碼</param>
/// <returns>過(guò)濾結(jié)果</returns>
public string Filter(string html)
{
string str = sanitizer.Sanitize(html);
return str;
}
}
新建一個(gè)過(guò)濾器
public class FieldFilterAttribute : Attribute,IActionFilter
{
private XSS xss;
public FieldFilterAttribute()
{
xss = new XSS();
}
//在Action方法之回之后調(diào)用
public void OnActionExecuted(ActionExecutedContext context)
{
}
//在調(diào)用Action方法之前調(diào)用
public void OnActionExecuting(ActionExecutingContext context)
{
//獲取Action參數(shù)集合
var ps = context.ActionDescriptor.Parameters;
//遍歷參數(shù)集合
foreach (var p in ps)
{
if (context.ActionArguments[p.Name] != null)
{
//當(dāng)參數(shù)等于字符串
if (p.ParameterType.Equals(typeof(string)))
{
context.ActionArguments[p.Name] = xss.Filter(context.ActionArguments[p.Name].ToString());
}
else if (p.ParameterType.IsClass)//當(dāng)參數(shù)等于類
{
ModelFieldFilter(p.Name, p.ParameterType, context.ActionArguments[p.Name]);
}
}
}
}
/// <summary>
/// 遍歷修改類的字符串屬性
/// </summary>
/// <param name="key">類名</param>
/// <param name="t">數(shù)據(jù)類型</param>
/// <param name="obj">對(duì)象</param>
/// <returns></returns>
private object ModelFieldFilter(string key, Type t, object obj)
{
//獲取類的屬性集合
var ats = t.GetCustomAttributes(typeof(FieldFilterAttribute), false);
if (obj != null)
{
//獲取類的屬性集合
var pps = t.GetProperties();
foreach (var pp in pps)
{
if(pp.GetValue(obj) != null)
{
//當(dāng)屬性等于字符串
if (pp.PropertyType.Equals(typeof(string)))
{
string value = pp.GetValue(obj).ToString();
pp.SetValue(obj, xss.Filter(value));
}
else if (pp.PropertyType.IsClass)//當(dāng)屬性等于類進(jìn)行遞歸
{
pp.SetValue(obj, ModelFieldFilter(pp.Name, pp.PropertyType, pp.GetValue(obj)));
}
}
}
}
return obj;
}
}
//屬性過(guò)濾器
[FieldFilter]
public class NoteBookController : ManageController
{
//筆記操作接口
private INoteBookAppService _noteBookApp;
public NoteBookController(INoteBookAppService noteBookApp)
{
this._noteBookApp = noteBookApp;
}
public IActionResult Tab()
{
return View();
}
}
然后在需要過(guò)濾的控制器加上過(guò)濾控制器特性就可以了。這樣所有string類型的參數(shù)就都會(huì)進(jìn)行過(guò)濾了。如果不需要對(duì)整個(gè)控制器進(jìn)行過(guò)濾,只需要在相應(yīng)的Action加上特性。
以上就是本文的全部?jī)?nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。
相關(guān)文章
ASP.NET過(guò)濾HTML標(biāo)簽只保留換行與空格的方法
這篇文章主要介紹了ASP.NET過(guò)濾HTML標(biāo)簽只保留換行與空格的方法,包含網(wǎng)上常見的方法以及對(duì)此方法的改進(jìn),具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2014-12-12
.NET中可空值類型【Nullable<T>】實(shí)現(xiàn)原理
本文主要介紹了.NET中可空值類型的實(shí)現(xiàn)原理,具有很好的參考價(jià)值。下面跟著小編一起來(lái)看下吧2017-03-03
解析GridView自帶分頁(yè)及與DropDownList結(jié)合使用
本文主要介紹了GridView自帶的分頁(yè)功能的實(shí)現(xiàn)方法。具有一定的參考價(jià)值,需要的朋友一起來(lái)看下吧2016-12-12
ASP.NET Core中如何利用多種方式給Action傳參
這篇文章主要給大家介紹了關(guān)于ASP.NET Core中如何利用多種方式給Action傳參的相關(guān)資料,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2020-12-12
.net core 基于Hangfire+Mysql持久化實(shí)現(xiàn)定時(shí)任務(wù)配置方法
這篇文章主要介紹了.net core 基于Hangfire+Mysql持久化實(shí)現(xiàn)定時(shí)任務(wù)配置方法,本文通過(guò)圖文并茂的形式給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2021-07-07
ASP.NET中RadioButtonList綁定后臺(tái)數(shù)據(jù)后觸發(fā)點(diǎn)擊事件
這篇文章主要介紹了ASP.NET中RadioButtonList綁定后臺(tái)數(shù)據(jù)后觸發(fā)點(diǎn)擊事件的相關(guān)資料,感興趣的小伙伴們可以參考一下2016-05-05
數(shù)據(jù)庫(kù)SqlParameter 的插入操作,防止sql注入的實(shí)現(xiàn)代碼
今天學(xué)習(xí)了一下SqlParameter的用法,原來(lái)這么寫是為了防止sql注入,破壞數(shù)據(jù)庫(kù)的。并自己動(dòng)手連接了數(shù)據(jù)庫(kù)。2013-04-04

