怎么在多图文混合排版的后端处理引擎中利用注解和反射动态洗出所有未安全加密的 img

夏婷酱_2476

夏婷酱_2476

2026-06-02

257人浏览

原创

后端通过注解与反射动态识别并处理富文本中不安全的标签:校验http协议、高危域名、缺失签名参数三类风险,支持打标、重写或移除。

怎么在多图文混合排版的后端处理引擎中利用注解和反射动态洗出所有未安全加密的 img

在多图文混合排版的后端处理引擎中,“利用注解和反射动态洗出所有未安全加密的 <img>” 并非指前端 DOM 操作,而是指:在服务端解析富文本(如 HTML 字符串)时,识别其中可能暴露原始资源路径、未启用传输加密或内容加密的图片标签,并基于约定规则标记/拦截/重写它们。这里的“未安全加密”通常指向三类风险:

  • src 为 HTTP 协议(非 HTTPS),存在混合内容与中间人窃听风险;
  • src 是可直接访问的原始 CDN 或 OSS 地址,无签名、无过期、无防盗链策略(如缺失 Expires/Signature 参数);
  • 图片内容本身未做敏感脱敏或水印加密(如含用户证件、隐私数据),但该层属于业务逻辑,需结合上下文判断。

注意:后端无法“执行” <img> 标签,也不触发浏览器加载行为,因此所谓“洗出”,实为静态分析 + 策略匹配 + 可控重写。核心手段是:用注解声明校验规则,用反射注入校验器,对解析后的图片节点批量扫描。


H3:定义安全校验注解,明确“什么算不安全”

你可在工具类或配置模块中定义一个 Java 注解(以 Spring 生态为例):

@Target(ElementType.TYPE)
@Retention(RetentionPolicy.RUNTIME)
public @interface UnsafeImageRule {
    String[] insecureSchemes() default {"http"};           // 禁用协议
    String[] insecureHosts() default {"img.example.com"}; // 高危域名白名单外即视为风险
    boolean requireSignature() default true;              // 是否强制带签名参数(如 ?Expires=...&OSSAccessKeyId=...)
    String[] signatureParams() default {"Expires", "Signature", "OSSAccessKeyId"};
}

这个注解不作用于图片,而是标注某个 ImageSanitizer 实现类——它代表一种检测策略。


H3:编写可反射加载的校验器,封装匹配逻辑

例如:

Voicepods
Voicepods

Voicepods是一款把文字转换为自然语音并用于内容朗读和配音的在线 TTS 工具。

下载
@UnsafeImageRule(
    insecureSchemes = {"http"},
    insecureHosts = {"upload.bad-cdn.com", "temp.oss.local"},
    requireSignature = true
)
@Component("ossSignatureChecker")
public class OssSignatureChecker implements ImageValidator {

    @Override
    public boolean isUnsafe(String src) {
        try {
            URI uri = new URI(src);
            // 检查协议
            if (Arrays.asList(insecureSchemes()).contains(uri.getScheme())) return true;
            // 检查域名
            if (Arrays.asList(insecureHosts()).contains(uri.getHost())) return true;
            // 检查签名参数(简单版:必须含全部指定参数)
            if (requireSignature() && !hasAllQueryParams(uri, signatureParams())) return true;
            return false;
        } catch (URISyntaxException e) {
            return true; // 解析失败视为不可信
        }
    }

    private boolean hasAllQueryParams(URI uri, String[] params) {
        String query = uri.getQuery();
        if (query == null) return false;
        Set<string> keys = Arrays.stream(query.split("&"))
                .map(s -> s.split("=")[0])
                .collect(Collectors.toSet());
        return Arrays.stream(params).allMatch(keys::contains);
    }
}</string>

此类被 Spring 扫描为 Bean,后续可通过反射读取其 @UnsafeImageRule 元数据。


H3:在 HTML 解析阶段动态调用所有校验器

假设你使用 Jsoup 解析富文本:

// 获取所有被 @UnsafeImageRule 标记的校验器 Bean
List<imagevalidator> validators = applicationContext.getBeansOfType(ImageValidator.class).values()
        .stream()
        .filter(v -> v.getClass().isAnnotationPresent(UnsafeImageRule.class))
        .collect(Collectors.toList());

Document doc = Jsoup.parse(htmlContent);
Elements imgTags = doc.select("img[src]");

for (Element img : imgTags) {
    String src = img.attr("src").trim();
    if (src.isEmpty()) continue;

    boolean unsafe = validators.stream()
            .anyMatch(v -> v.isUnsafe(src));

    if (unsafe) {
        // 方案1:打标(供前端灰度提示)
        img.attr("data-security", "unsafe");
        // 方案2:重写(自动替换为代理中转地址)
        img.attr("src", "/api/secure-img?u=" + Base64.getEncoder().encodeToString(src.getBytes()));
        // 方案3:移除(高危场景强制过滤)
        // img.remove();
    }
}</imagevalidator>

整个过程无需硬编码规则,新增一种校验逻辑,只需加一个带注解的 ImageValidator 实现类,重启或热加载即生效。


H3:配套建议:让“安全”成为可配置、可审计的工程实践

  • 统一图片接入规范:要求所有业务方上传图片时,必须走内部 UploadService,自动打上 ?token=xxx&expire=xxx,后端校验器只放行该模式;
  • 记录 unsafe 日志:对每次命中 unsafe 的 src、文章 ID、操作人、时间写入审计表,用于溯源与运营干预;
  • 支持灰度开关:通过 @ConditionalOnProperty("image.sanitize.enabled") 控制是否开启扫描,避免上线初期误伤;
  • 不替代 CDN 防盗链:后端校验是兜底,真正的防护应由 Nginx/CDN 层拦截无 Referer 或非法 Referer 的请求。

不复杂但容易忽略。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2323

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6110

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5466

10

java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9977

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

7122

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

6272

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1084

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

908

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1316

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习