一区二区久久-一区二区三区www-一区二区三区久久-一区二区三区久久精品-麻豆国产一区二区在线观看-麻豆国产视频

一個較完整的關鍵字過濾解決方案(上)

  如果您希望看到關鍵字過濾算法的話那么可能就要失望了。博客園中已經(jīng)有不少關于此類算法的文章(例如這里這里),雖然可能無法直接滿足特定需求,但是已經(jīng)足夠作為參考使用。而本文的目的,是給出一個較為完整的關鍵字過濾功能,也就是將用戶輸入中的敏感字符進行替換——這兩者有什么區(qū)別?那么就請繼續(xù)看下去吧。:)

有趣的需求

  關鍵字過濾功能自然無比重要,但是如果要在代碼中對每個輸入進行檢查和替換則會是一件非常費神費事的事情。尤其是如果網(wǎng)站已經(jīng)有了一定規(guī)模,用戶輸入功能已經(jīng)遍及各處,而急需對所有輸入進行關鍵字過濾時,上述做法更可謂“遠水解不了近渴”。這時候,如果有一個通用的辦法,呼得一下為整站的輸入加上了一道屏障,那該是一件多么愜意的事情。這就是本文希望解決的問題。是不是很簡單?我一開始也這么認為,不過事實上并非那么一帆風順,而且在某些特定條件下似乎更是沒有太好的解決方法……

  您慢坐,且聽我慢慢道來……

實現(xiàn)似乎很簡單

  數(shù)據(jù)結構中的單向鏈表可謂無比經(jīng)典。有人說:單向鏈表的題目好難啊,沒法逆序查找,很多東西都不容易做。有人卻說:單向鏈表既然只能向一個方向遍歷,那么變化就會很有限,所以題目不會過于復雜。老趙覺得后者的說法不無道理。例如在現(xiàn)在的問題上,我們?nèi)绻谝粋€ASP.NET應用程序中做一個統(tǒng)一的“整站方案”,HttpModule似乎是唯一的選擇。

  思路如下:我們在Request Pipeline中最早的階段(BeginRequest)將請求的QueryString和Form集合中的值做過濾,則接下來的ASP.NET處理過程中一切都為“規(guī)范”的文字了。說干就干,不就是替換兩個NameValueCollection對象中的值嗎?這再簡單不過了:

public class FilterForbiddenWordModule : IHttpModule{    void IHttpModule.Dispose() { }    void IHttpModule.Init(HttpApplication context)    {        context.BeginRequest += new EventHandler(OnBeginRequest);    }    private static void OnBeginRequest(object sender, EventArgs e)    {        var request = (sender as HttpApplication).Request;        ProcessCollection(request.QueryString);        ProcessCollection(request.Form);    }    private static void ProcessCollection(NameValueCollection collection)    {        var copy = new NameValueCollection();        foreach (string key in collection.AllKeys)        {            Array.ForEach(                collection.GetValues(key),                v => copy.Add(key, ForbiddenWord.Filter(v)));        }        collection.Clear();        collection.Add(copy);    }}

  在BeginRequest階段,我們將調用ProcessCollection將QueryString和Form兩個NameValueCollection中的值使用ForbiddenWord.Filter方法進行處理。ForbiddenWord是一個靜態(tài)類,其中的Filter方法會將原始字符串中的敏感字符使用“**”進行替換。替換方法不在本文的討論范圍內(nèi),因此我們就以如下方式進行簡單替換:

public static class ForbiddenWord{    public static string Filter(string original)    {        return original.Replace("FORBIDDEN_WORD", "**");    }}

  看似沒有問題,OK,隨便打開一張頁面看看……

Collection is read-only.

Description: An unhandled exception occurred during the execution of the current web request... Exception Details: System.NotSupportedException: Collection is read-only.

  呀,只讀……這是怎么回事?不就是一個NameValueCollection嗎?在不得不請出.NET Reflector之后,老趙果然發(fā)現(xiàn)其中有貓膩……

public class HttpRequest{     ...    public NameValueCollection Form    {        get        {            if (this._form == null)            {                this._form = new HttpValueCollection();                if (this._wr != null)                {                    this.FillInFormCollection();                }                this._form.MakeReadOnly();            }            if (this._flags[2])            {                this._flags.Clear(2);                ValidateNameValueCollection(this._form, "Request.Form");            }            return this._form;        }    }    ...}

  雖然HttpRequest.Form屬性為NameValueCollection類型,但是其中的_form變量事實上是一個HttpValueCollection對象。而HttpValueCollection自然是NameValueCollection的子類,而造成其“只讀”的最大原因便是:

[Serializable]internal class HttpValueCollection : NameValueCollection{     ...    internal void MakeReadOnly()    {        base.IsReadOnly = true;    }     ...}

  IsReadOnly是定義在NameValueCollection基類NameObjectCollectionBase上的protected屬性,這意味著如果我們只有編寫一個如同NameValueCollection或HttpValueCollection般的子類才能直接訪問它,而現(xiàn)在……反射吧,兄弟們。

public class FilterForbiddenWordModule : IHttpModule{    private static PropertyInfo s_isReadOnlyPropertyInfo;    static FilterForbiddenWordModule()    {        Type type = typeof(NameObjectCollectionBase);        s_isReadOnlyPropertyInfo = type.GetProperty(            "IsReadOnly",            BindingFlags.Instance | BindingFlags.NonPublic);    }    ...    private static void ProcessCollection(NameValueCollection collection)    {        var copy = new NameValueCollection();        foreach (string key in collection.AllKeys)        {            Array.ForEach(                collection.GetValues(key),                v => copy.Add(key, ForbiddenWord.Filter(v)));        }        // set readonly to false.        s_isReadOnlyPropertyInfo.SetValue(collection, false, null);        collection.Clear();        collection.Add(copy);        // set readonly to true.        s_isReadOnlyPropertyInfo.SetValue(collection, true, null);    }   }

  現(xiàn)在再打開個頁面看看,似乎沒事。那么就來體驗一下這個HttpModule的功效吧。我們先準備一個空的ASPx頁面,加上以下代碼:

<form id="form1" runat="server">    <ASP:TextBox runat="server" TextMode="MultiLine" />    <ASP:Button runat="server" Text="Click" />form>

  打開頁面,在文本框內(nèi)填寫一些敏感字符并點擊按鈕:

  嗨,效果似乎還不錯!

問題來了

  太簡單了,是不?

  可惜問題才剛開始:如果業(yè)務中有些字段不應該被替換怎么辦?例如“密碼”。如果我們只做到現(xiàn)在這點,那么密碼“let-us-say-shit”和“let-us-say-fuck”則會被認為相同——服務器端邏輯接收到的都是“let-us-say-**”。也就是說,我們必須提供一個機制,讓上面的HttpModule可以“忽略”掉某些內(nèi)容。

  如果是其他一些解決方案,我們可以在客戶端進行一些特殊標記。例如在客戶端增加一個“-noffw-password”字段來表示忽略對“password”字段的過濾。不過根據(jù)著名的“Don't trust the client”原則,這種做法應該是第一個被否決掉的。試想,如果某些哥們發(fā)現(xiàn)了這一點(別說“不可能”),那么想要繞開這種過濾方式實在是一件非常容易的事情。不過我們應該可以把這種“約定”直接運用在字段名上。例如原本我們?nèi)绻∶麨?ldquo;password”的字段,現(xiàn)在直接使用“-noffw-password”,而HttpModule發(fā)現(xiàn)了這種前綴就會放它一馬。由于字段的命名完全是由服務器端決定,因此采取這種方式之后客戶端的惡人們就無法繞開我們的過濾了。

  還有一種情況就是我們要對某些特定的字段采取一些特殊的過濾方式。例如,之前相當長的一段時間內(nèi)我認為在服務器端反序列化一段JSON字符串是非常不合理的,不過由于AJAX幾乎成了事實標準,亦或是現(xiàn)在的Web應用程序經(jīng)常需要傳遞一些結構復雜的對象,JSON格式已經(jīng)越來越多地被服務器端所接受。假如一個字段是表示一個JSON字符串,那么首先我們只應該對它的“值”進行過濾,而忽略其中的“鍵”。對于這種字段,我們依舊可以使用如上的命名約定來進行忽略。例如,我們可以使用-json-data的方法來告訴服務器端這個字段應該被當作JSON格式進行處理。

  如何?

  其實問題遠沒有解決——盡情期待《一個較完整的關鍵字過濾解決方案(下)》。

 

NET技術一個較完整的關鍵字過濾解決方案(上),轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 精品国产高清a毛片无毒不卡 | 国产黄色小视频 | 久久国产视频网站 | 久久综合免费视频 | 69国产成人综合久久精品 | 亚洲综合精品香蕉久久网 | 在线永久免费观看黄网站 | 日本欧美国产精品第一页久久 | 久久一级 | 五月婷婷开心网 | 伊人狼人视频 | 国产伦精品一区二区三区女 | 亚洲精品国产精品乱码不97 | 日本韩国一级 | 国产视频2021| 91.久久 | 亚洲二区在线观看 | 四虎最新网 | 久青草国产在线视频亚瑟影视 | 国产精品亚洲综合一区在线观看 | 国产福利资源 | 激情亚洲小说 | 国产成人精品视频免费大全 | 国产午夜视频在线 | 日韩欧美一区二区三区 | 伊人久久大杳蕉综合大象 | 国产日韩欧美综合色视频在线 | 国产成人+综合亚洲+天堂 | 五月综合视频 | 日本成人在线网站 | 四虎在线视频免费观看 | 在线加勒比| 欧美激情中文字幕一区二区 | 亚洲国产成人精品激情 | 人与禽物videos另类 | 在线观看视频www在线观看 | 一级爱爱片一级毛片-一毛 一级爱做片免费观看久久 一级不卡毛片 | a级精品国产片在线观看 | 欧美色视频在线观看 | 91国内揄拍·国内精品对白 | 狠狠色成人综合首页 |