using System;
using System.Text.Json;
using System.Text.Json.Serialization;
namespace CommonUtils
{
/// <summary>
/// newtonsoft的轉(zhuǎn)化器
/// 防止xss攻擊
/// </summary>
public class AntiXssNewtonsoftConverter : Newtonsoft.Json.JsonConverter<string>
{
/// <summary>
/// 讀取的時(shí)候
/// 就是輸入的時(shí)候進(jìn)行處理
/// </summary>
/// <param name="reader"></param>
/// <param name="objectType"></param>
/// <param name="existingValue"></param>
/// <param name="hasExistingValue"></param>
/// <param name="serializer"></param>
/// <returns></returns>
public override string ReadJson(Newtonsoft.Json.JsonReader reader, Type objectType, string existingValue, bool hasExistingValue, Newtonsoft.Json.JsonSerializer serializer)
{
//多次解碼無(wú)影響,防止輸出的時(shí)候多次編碼導(dǎo)致字符串亂碼
var res = System.Web.HttpUtility.HtmlDecode(reader.Value.ToString());
//進(jìn)行編碼
res = System.Web.HttpUtility.HtmlEncode(res);
return res;
}
/// <summary>
/// 寫出的時(shí)候
/// 也可以在寫出的時(shí)候進(jìn)行,這里演示的寫入的時(shí)候,到時(shí)候反過(guò)來(lái)就行了
/// </summary>
/// <param name="writer"></param>
/// <param name="value"></param>
/// <param name="serializer"></param>
public override void WriteJson(Newtonsoft.Json.JsonWriter writer, string value, Newtonsoft.Json.JsonSerializer serializer)
{
writer.WriteValue(value);
}
/*
全局使用
services.AddControllers()
.AddNewtonsoftJson(options=>
{
options.SerializerSettings.Converters.Add(new AntiXssSystemTextConverter());
});
某個(gè)屬性使用
[JsonConverter(typeof(AntiXssNewtonsoftConverter))]
public string? Id { get; set; }
*/
}
/// <summary>
/// system.text.json轉(zhuǎn)化器
/// 原理同newtonsoft,主要是看web項(xiàng)目使用的是那個(gè)json序列化工具
/// </summary>
public class AntiXssSystemTextConverter : JsonConverter<string>
{
/// <summary>
/// 讀取的時(shí)候
/// </summary>
/// <param name="reader"></param>
/// <param name="typeToConvert"></param>
/// <param name="options"></param>
/// <returns></returns>
/// <exception cref="NotImplementedException"></exception>
public override string Read(ref Utf8JsonReader reader, Type typeToConvert, JsonSerializerOptions options)
{
//多次解碼無(wú)影響,防止輸出的時(shí)候多次編碼導(dǎo)致字符串亂碼
var res = System.Web.HttpUtility.HtmlDecode(reader.GetString());
//進(jìn)行編碼
res = System.Web.HttpUtility.HtmlEncode(res);
return res;
}
/// <summary>
/// 寫出的時(shí)候
/// </summary>
/// <param name="writer"></param>
/// <param name="value"></param>
/// <param name="options"></param>
/// <exception cref="NotImplementedException"></exception>
public override void Write(Utf8JsonWriter writer, string value, JsonSerializerOptions options)
{
writer.WriteStringValue(value);
}
/*
全局使用
services.AddControllers()
.AddJsonOptions(options=>
{
options.JsonSerializerOptions.Converters.Add(new AntiXssSystemTextConverter());
});
某個(gè)屬性使用
[JsonConverter(typeof(AntiXssSystemTextConverter))]
public string? Id { get; set; }
*/
}
}
上面實(shí)現(xiàn)思路是針對(duì)json序列化后的string字符串進(jìn)行編碼防止xss攻擊
其他實(shí)現(xiàn)比如中間件、Action的AOP方法也是可以的,可以自己實(shí)現(xiàn)文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-727071.html
主要是看web項(xiàng)目使用的是那個(gè)json序列化工具newtonsoft就用newtonsoft,system.text.json就用下面的那個(gè)文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-727071.html
到了這里,關(guān)于asp.net core中間件預(yù)防防止xss攻擊的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!