
本文介绍如何通过自定义 localechangeinterceptor 限制 spring mvc 应用中允许的 locale 参数值,仅允许指定语言(如 en、hi),对非法 locale 值抛出 illegalargumentexception,防止潜在的 locale 注入风险。
本文介绍如何通过自定义 localechangeinterceptor 限制 spring mvc 应用中允许的 locale 参数值,仅允许指定语言(如 en、hi),对非法 locale 值抛出 illegalargumentexception,防止潜在的 locale 注入风险。
在基于 Spring MVC 4.3 的国际化(i18n)应用中,常通过 URL 参数(如 ?locale=en)动态切换语言环境,并配合 CookieLocaleResolver 持久化用户偏好。然而,默认行为存在安全隐患:Spring 不校验传入的 locale 值合法性,任何字符串(如 ?locale=../../../../etc/passwd)都会被原样设为 Content-Language 响应头及 Cookie 值,虽不直接导致功能异常,但可能被滥用为服务端注入或信息泄露入口——尤其在安全审计严格的企业环境中,这被视为潜在的 Locale 注入风险。
为解决该问题,推荐采用拦截器前置校验方案:继承 LocaleChangeInterceptor,重写 preHandle() 方法,在 Spring 执行 locale 解析前完成白名单校验。以下是完整实现:
✅ 自定义拦截器实现
public class CustomLocaleChangeInterceptor extends LocaleChangeInterceptor {
private Set<string> validLanguages = new HashSet();
public Set<string> getValidLanguages() {
return validLanguages;
}
public void setValidLanguages(Set<string> validLanguages) {
this.validLanguages = validLanguages.stream()
.map(String::toLowerCase)
.collect(Collectors.toSet());
}
@Override
public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)
throws ServletException {
String paramValue = request.getParameter(getParamName());
if (paramValue != null && !paramValue.trim().isEmpty()) {
String normalizedLocale = paramValue.trim().toLowerCase();
if (!validLanguages.contains(normalizedLocale)) {
throw new IllegalArgumentException(
String.format("Unsupported language/locale: '%s'. Valid values are: %s",
paramValue, validLanguages));
}
}
return super.preHandle(request, response, handler);
}
}</string></string></string>
⚠️ 注意事项:
- 使用 toLowerCase() 统一大小写,避免 EN/en 等变体绕过校验;
- 对参数做 trim() 处理,防止空格干扰;
- 异常消息明确列出合法值,便于调试与日志追踪;
- 此拦截器需在 LocaleChangeInterceptor 原有逻辑之前执行校验(super.preHandle() 在校验通过后调用)。
? XML 配置(Spring 4.x)
<interceptors><bean class="mypackage.CustomLocaleChangeInterceptor"><property name="paramName" value="locale"></property><!-- 与实际 URL 参数名一致 --><property name="validLanguages"><set><value>en</value><value>hi</value><!-- 可扩展:zh、ja、es 等 --></set></property></bean></interceptors>
若使用 Java Config,等效配置如下:
@Configuration
@EnableWebMvc
public class WebConfig implements WebMvcConfigurer {
@Override
public void addInterceptors(InterceptorRegistry registry) {
CustomLocaleChangeInterceptor interceptor = new CustomLocaleChangeInterceptor();
interceptor.setParamName("locale");
interceptor.setValidLanguages(Set.of("en", "hi"));
registry.addInterceptor(interceptor);
}
}
? 补充说明
-
为何不修改 LocaleResolver?
LocaleResolver 负责从请求中解析 locale,但其设计目标是“尽力而为”,而非强制校验;拦截器层校验更符合关注点分离原则,且能统一拦截所有入口(GET/POST/请求头等)。 -
安全性增强效果:
非法 locale 请求将立即中断处理流程,返回 500 Internal Server Error(默认行为),避免污染响应头与 Cookie,满足安全团队对输入白名单的硬性要求。 -
兼容性:
本方案完全兼容 Spring MVC 4.3+,不影响原有 MessageSource、ResourceBundle 等 i18n 功能。
通过此方案,您可在不修改核心框架逻辑的前提下,以最小侵入方式实现 locale 输入的强约束,兼顾功能性、安全性与可维护性。











