- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我不清楚何时(或是否)我应该使用多个 Grails encodeAsXXX 调用。
这个引用说你需要 encodeAsURL 然后 encodeAsJavaScript:http://grailsrocks.com/blog/2013/4/19/can-i-pwn-your-grails-application
它还说你需要encodeAsURL然后encodeAsHTML,我不明白为什么在显示的情况下这是必要的,但不是所有的时间?
还有其他情况我应该使用多个链式编码器吗?
如果我渲染一个指向 HTML 属性的 URL,我应该先 encodeAsURL 还是 encodeAsHTML?
如果我将 URL 渲染为作为 HTML 文档的一部分(通过 SCRIPT 元素)发送的 JavaScript 变量,我应该先 encodeAsURL、encodeAsJavaScript 然后 encodeAsHTML?
如果我将字符串呈现为作为 HTML 文档的一部分发送的 JavaScript 变量,我应该先 encodeAsJavaScript 还是 encodeAsHTML?
官方文档 - https://docs.grails.org/latest/guide/security.html - 不要显示多个链接编码器的任何示例。
除了找到所有编码器的来源并查看它们编码的内容以及接收端有效的内容之外,我无法理解我如何理解在这里做什么 - 但我认为这对开发人员来说不应该那么难,可能是我遗漏了一些简单的东西,或者我还没有找到一些说明。
FWIW,我认为我正在谈论的编码器是这些:
https://docs.spring.io/spring-framework/docs/current/javadoc-api/org/springframework/web/util/JavaScriptUtils.html#javaScriptEscape-java.lang.String-
https://docs.oracle.com/javase/7/docs/api/java/net/URLEncoder.html#encode(java.lang.String,%20java.lang.String)
https://docs.spring.io/spring/docs/current/javadoc-api/org/springframework/web/util/HtmlUtils.html#htmlEscape-java.lang.String-
.
最佳答案
始终考虑 XSS 当然很重要,但在阅读您的问题时,我认为您高估了您需要做的事情。只要您使用的是 Grails 2.3 或更高版本,并且您的 grails.views.default.codec
设置为 html
默认情况下,所有在 GSP 中呈现的内容都带有 ${}
将为您正确逃脱。
只有当您有意绕过转义时,例如如果您出于某种原因需要将经过 sanitizer 的用户输入返回到 GSP 中的有效 JavaScript 中,您才需要使用 encodeAsXXX
方法或类似方法。
我会争辩说(并且文章也提到了这一点)无论如何这应该会引起一种气味,因为您可能应该将该 JavaScript 封装在不同的文件或 TagLib 中,在其中处理转义。
最重要的是,仅当您覆盖默认的 HTML 编码时才使用编码方法,否则 ${}
为你处理。
关于grails - 我什么时候需要在 Grails 中使用多个编解码器进行编码?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48178363/
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想改善这个问题吗?更新问题,以便将其作为on-topic
我们正在尝试使用 https://grails.org/plugin/jms用于 jms 集成。但我们无法解决它。 环顾四周,我能够验证它是否存在于这个 repo 中: http://repo.gra
我有许多集成测试在grails 3中失败(而在grails 2中通过),因为它无法解析导入: grails.test.MockUtils grails.test.Grails模拟 我找不到有关应如何迁
有没有办法在 Grails 站点上发生 Grails 错误时向自己发送详细信息? 设置它的最佳方法是什么?在一个地方? (试图保持干燥) 我想包括产生错误的 URL。 最佳答案 . 如果您打算捕获项目
我有一个 grails 应用程序,其中包含一些被序列化为 JSON 的域对象。在另一个 java/groovy 项目中,我想使用这些域对象。如果我发布一个插件,看起来只有其他 grails 应用程序可
我正在尝试为 Grails 编写一个插件,该插件将根据我们在遗留数据库中设计的特殊 View 自动生成我的域类。我基本上只是想节省一些时间手动编写使域类工作所需的所有映射内容。 我是否可以从自定义 A
我正在尝试编写一个可以在多个 Grails 应用程序中重用的插件。该插件基本上应该是 spring security core 的包装器和 ldap 插件。 这意味着它应该包含: 用户/角色的域类 S
我有一个应用程序,我在其中使用 Spring Security 和 grails 旋律。我计划在生产环境中运行 grails melody,但不希望访问者访问它。我应该如何做到这一点?我尝试在 gra
我只是继承了一个现有的应用程序,而我注意到的第一件事是我必须在每个“grails run-app”之前进行“grails clean”操作,否则会出错。创建该项目的人说,他们还有其他几个具有类似设置的
我有一个自定义 toString我的枚举中的方法: enum TaxRate implements Serializable { RATE23(23.0), ... priva
我正在创建一个 Grails 插件作为复杂产品的包装器。该产品对其他产品(如 hibernate)有很多依赖性。问题是,grails 有一些相同的依赖项,但版本不同。 例如。 Grails -> 休眠
当我掉进 grails 服务的兔子洞时,我目前正在将业务逻辑从 Controller 方法转移到服务。我的服务中有以下方法: Job closeJobOpportunity(Job op, Emplo
我只收到默认验证器消息。我究竟做错了什么? class Questao { static hasMany = [alternativas:Alternativa] static constraints
Closed. This question needs to be more focused 。它目前不接受答案。 想改善这个问题吗?更新问题,使其仅通过 editing this post 关注一个
特定版本的 Grails 支持多长时间?一般的 VMWare 支持策略似乎是支持当前版本和一个版本。我无法找到任何关于支持多长时间版本的 Grails 特定信息,通用 VMWare 策略是否适用? 最
我有一个通过 grails 交互模式运行的 grails 应用程序。此应用程序包含服务、tagLibs、gsps 等,但最重要的是它包含 src/groovy 文件夹中的 groovy 文件。 这些
LinkedIn 的人们一直在以一种有趣的方式使用 Play 来处理需要由许多不同组件组成的页面:http://engineering.linkedin.com/play/composable-and
我在 Grails 应用程序中使用 Servlet 3.0 异步渲染。我收到以下错误。 | Error 2014-04-29 11:10:24,125 [Actor Thread 28] ERROR
我看了Controller.groovy源代码,看起来 CRUD 操作不是事务性的(至少是明确的)。 如果我是对的,这是否意味着不应该在生产中按原样使用动态脚手架?有没有办法使它具有事务性(即我可以修
我如何基本上对字符串数据类型字段执行唯一约束。 class User{ String username String Email static hasMany = [roles:Roles
我是一名优秀的程序员,十分优秀!