ValidateRequest 屬性 轉載 2009年10月17日 12:44:00 標籤: html / asp.net / Regex / 設計模式 / 公告 / c# 1220
在 ASP.NET 1.1 中,@Page 指令上的 ValidateRequest 屬性被開啟後,將檢查以確定使用者沒有在查詢字串、Cookie 或表單域中發送有潛在危險性的 HTML 標籤。如果檢測到這種情況,將引發異常並中止該請求。該屬性預設情況下是開啟的;您無需進行任何操作就可以得到保護。如果您想允許 HTML 標籤通過,必須主動禁用該屬性。
<%@ Page ValidateRequest="false" %>
ValidateRequest不是 萬能的藥方,無法替代有效驗證層。
沒有任何關閉 ValidateRequest 的理由。您可以禁用它,但必須有非常好的理由;其中一條這樣的理由可能是使用者需要能夠將某些 HTML 張貼到網站,以便得到更好的格式設定選項。這種情況下,您應當限制所允許的 HTML 標籤(<pre>、<b>、<i>、<p>、<br>、<hr>)的數目,並編寫一個Regex,以確保不會允許或接受任何其他內容。
以下是一些有助於防止 ASP.NET 遭受 XSS 攻擊的其他提示:
? 使用 HttpUtility.HtmlEncode 將危險的符號轉換為它們的 HTML 表示形式。
? 使用雙引號而不是單引號,這是因為 HTML 編碼僅轉義雙引號。
? 強制一個字碼頁以限制可以使用的字元數。
總之,使用但是不要完全信任 ValidateRequest 屬性,不要太過懶惰。花些時間,從根本上理解 XSS 這樣的安全威脅,並規劃以一個關鍵點為中心的防禦策略:所有的使用者輸入都是危險的。
自我總結語:
通常用於:當發布公告等資訊時,加入了第三方編輯器的情況之下,提交資料時,一定要禁止該屬性<%@ Page ValidateRequest="false" %>
如果在1.0版本中webconfig不支援該代碼,則應針對每個頁面進行設定.
你只需要在那一頁的HTML設計模式下把validateRequest="false"添加到Page命令中即可,例如:
<%@ Page language="c#" Codebehind="RoleDepart.aspx.cs" AutoEventWireup="false" Inherits="roleManage.RoleDepart" validateRequest="false"%>