[英]How to use getParameter in jsp the safe way
我正在使用getParameter从URL到页面获取内容。
<p>name <%= request.getParameter("name") %></p>
我应该避免什么内容(例如脚本标签)?
我应该如何验证?
我在JSP中工作。
编辑:
今天,我只去除html标签:
variable.replaceAll("\\<.*?>","");
您不应该在jsp中使用scriptlet,这不是一个好习惯
<p>name <c:out value='${param.name}'/> </p>
要逃脱JavaScript注入,可以使用StringUtils.escapejavaScript()
声明:本站的技术帖子网页,遵循CC BY-SA 4.0协议,如果您需要转载,请注明本站网址或者原文地址。任何问题请咨询:yoyou2525@163.com.