.net的ValidateRequest 屬性

來源:互聯網
上載者:User
ValidateRequest 屬性 轉載  2009年10月17日 12:44:00 標籤: html / asp.net / Regex / 設計模式 / 公告 / c# 1220

                在 ASP.NET 1.1 中,@Page 指令上的 ValidateRequest 屬性被開啟後,將檢查以確定使用者沒有在查詢字串、Cookie 或表單域中發送有潛在危險性的 HTML 標籤。如果檢測到這種情況,將引發異常並中止該請求。該屬性預設情況下是開啟的;您無需進行任何操作就可以得到保護。如果您想允許 HTML 標籤通過,必須主動禁用該屬性。
  <%@ Page ValidateRequest="false" %>
ValidateRequest不是 萬能的藥方,無法替代有效驗證層。

  沒有任何關閉 ValidateRequest 的理由。您可以禁用它,但必須有非常好的理由;其中一條這樣的理由可能是使用者需要能夠將某些 HTML 張貼到網站,以便得到更好的格式設定選項。這種情況下,您應當限制所允許的 HTML 標籤(<pre>、<b>、<i>、<p>、<br>、<hr>)的數目,並編寫一個Regex,以確保不會允許或接受任何其他內容。

以下是一些有助於防止 ASP.NET 遭受 XSS 攻擊的其他提示:

? 使用 HttpUtility.HtmlEncode 將危險的符號轉換為它們的 HTML 表示形式。 
 
? 使用雙引號而不是單引號,這是因為 HTML 編碼僅轉義雙引號。 
 
? 強制一個字碼頁以限制可以使用的字元數。 
 


總之,使用但是不要完全信任 ValidateRequest 屬性,不要太過懶惰。花些時間,從根本上理解 XSS 這樣的安全威脅,並規劃以一個關鍵點為中心的防禦策略:所有的使用者輸入都是危險的。

 

自我總結語:

 

通常用於:當發布公告等資訊時,加入了第三方編輯器的情況之下,提交資料時,一定要禁止該屬性<%@ Page ValidateRequest="false" %>
如果在1.0版本中webconfig不支援該代碼,則應針對每個頁面進行設定.

你只需要在那一頁的HTML設計模式下把validateRequest="false"添加到Page命令中即可,例如:   
  <%@   Page   language="c#"   Codebehind="RoleDepart.aspx.cs"   AutoEventWireup="false"   Inherits="roleManage.RoleDepart"   validateRequest="false"%>

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.