首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用JSP作为模板解析引擎-安全性问题

使用JSP作为模板解析引擎-安全性问题
EN

Stack Overflow用户
提问于 2014-01-19 11:55:00
回答 1查看 112关注 0票数 0

我有一个关于JSP模板解析引擎的问题。

我目前正在构建的东西是允许客户用JSP (在网页上的文本区域内)编写自己的模板,然后这些模板可以用于电子邮件、登陆页面等。

JSP /scriptlet是否可以用于访问除通过我在HttpRequest中设置的${变量}提供的数据之外的数据?

换句话说,让客户直接访问JSP模板引擎是否会带来安全风险,如果是的话,我是否可以打开/关闭构成安全风险的某些JSP标记?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2014-01-19 12:31:07

与HTTP生命周期紧密绑定在一起。JSPs直接编译成实现HttpServlet的Java类。使用scriptlet,您将在系统中引入相当明显的安全漏洞(JSP作者可以在服务器上编写和执行任意Java代码)。

TL;DR JSP对于您的用例来说是非常糟糕的选择。使用不完全基于HTTP请求的模板引擎(String模板,Freemarker,.)。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/21216400

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档