如何在 Spring MVC 中限制可接受的语言环境(Locale)值

胖浩吖_9909

胖浩吖_9909

2026-06-30

148人浏览

原创

如何在 Spring MVC 中限制可接受的语言环境(Locale)值

本文介绍如何通过自定义 localechangeinterceptor 限制 spring mvc 应用中允许的 locale 参数值,仅允许指定语言(如 en、hi),对非法 locale 值抛出 illegalargumentexception,防止潜在的 locale 注入风险。

本文介绍如何通过自定义 localechangeinterceptor 限制 spring mvc 应用中允许的 locale 参数值,仅允许指定语言(如 en、hi),对非法 locale 值抛出 illegalargumentexception,防止潜在的 locale 注入风险。

在基于 Spring MVC 4.3 的国际化(i18n)应用中,常通过 URL 参数(如 ?locale=en)动态切换语言环境,并配合 CookieLocaleResolver 持久化用户偏好。然而,默认行为存在安全隐患:Spring 不校验传入的 locale 值合法性,任何字符串(如 ?locale=../../../../etc/passwd)都会被原样设为 Content-Language 响应头及 Cookie 值,虽不直接导致功能异常,但可能被滥用为服务端注入或信息泄露入口——尤其在安全审计严格的企业环境中,这被视为潜在的 Locale 注入风险。

为解决该问题,推荐采用拦截器前置校验方案:继承 LocaleChangeInterceptor,重写 preHandle() 方法,在 Spring 执行 locale 解析前完成白名单校验。以下是完整实现:

✅ 自定义拦截器实现

public class CustomLocaleChangeInterceptor extends LocaleChangeInterceptor {
    private Set<string> validLanguages = new HashSet();

    public Set<string> getValidLanguages() {
        return validLanguages;
    }

    public void setValidLanguages(Set<string> validLanguages) {
        this.validLanguages = validLanguages.stream()
                .map(String::toLowerCase)
                .collect(Collectors.toSet());
    }

    @Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)
            throws ServletException {
        String paramValue = request.getParameter(getParamName());
        if (paramValue != null && !paramValue.trim().isEmpty()) {
            String normalizedLocale = paramValue.trim().toLowerCase();
            if (!validLanguages.contains(normalizedLocale)) {
                throw new IllegalArgumentException(
                    String.format("Unsupported language/locale: '%s'. Valid values are: %s", 
                        paramValue, validLanguages));
            }
        }
        return super.preHandle(request, response, handler);
    }
}</string></string></string>

⚠️ 注意事项:

灵动AI
灵动AI

灵动AI是一款AI电商图片工具,专业的 AI 商品图生成工具。

下载
  • 使用 toLowerCase() 统一大小写,避免 EN/en 等变体绕过校验;
  • 对参数做 trim() 处理,防止空格干扰;
  • 异常消息明确列出合法值,便于调试与日志追踪;
  • 此拦截器需在 LocaleChangeInterceptor 原有逻辑之前执行校验(super.preHandle() 在校验通过后调用)。

? XML 配置(Spring 4.x)

<interceptors><bean class="mypackage.CustomLocaleChangeInterceptor"><property name="paramName" value="locale"></property><!-- 与实际 URL 参数名一致 --><property name="validLanguages"><set><value>en</value><value>hi</value><!-- 可扩展:zh、ja、es 等 --></set></property></bean></interceptors>

若使用 Java Config,等效配置如下:

@Configuration
@EnableWebMvc
public class WebConfig implements WebMvcConfigurer {
    @Override
    public void addInterceptors(InterceptorRegistry registry) {
        CustomLocaleChangeInterceptor interceptor = new CustomLocaleChangeInterceptor();
        interceptor.setParamName("locale");
        interceptor.setValidLanguages(Set.of("en", "hi"));
        registry.addInterceptor(interceptor);
    }
}

? 补充说明

  • 为何不修改 LocaleResolver?
    LocaleResolver 负责从请求中解析 locale,但其设计目标是“尽力而为”,而非强制校验;拦截器层校验更符合关注点分离原则,且能统一拦截所有入口(GET/POST/请求头等)。
  • 安全性增强效果:
    非法 locale 请求将立即中断处理流程,返回 500 Internal Server Error(默认行为),避免污染响应头与 Cookie,满足安全团队对输入白名单的硬性要求。
  • 兼容性:
    本方案完全兼容 Spring MVC 4.3+,不影响原有 MessageSource、ResourceBundle 等 i18n 功能。

通过此方案,您可在不修改核心框架逻辑的前提下,以最小侵入方式实现 locale 输入的强约束,兼顾功能性、安全性与可维护性。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

spring mvc

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2025.08.06

2391

22

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

2026.01.26

437

25

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

2026.10.08

0

20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

120

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

100

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

80

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

80

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

100

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

300

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习