首頁 >後端開發 >Golang >Golang Web 應用程式安全:您應該檢查輸入是否有效 utf-8?

Golang Web 應用程式安全:您應該檢查輸入是否有效 utf-8?

WBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWB
WBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWBOYWB轉載
2024-02-10 08:10:08729瀏覽

Golang Web 应用程序安全:您应该检查输入是否有效 utf-8?

php小編小新在本文中將為您介紹Golang Web應用程式安全性中的一個重要面向:檢查輸入是否有效 utf-8。在網路應用程式開發中,輸入驗證是至關重要的,因為惡意使用者可能會提交包含惡意程式碼或非法字元的輸入。特別是對於Golang這樣的程式語言來說,正確處理和驗證輸入的utf-8編碼是確保應用程式安全的重要一環。在本文中,我們將探討如何有效地檢查輸入是否有效utf-8,並提供一些實用的建議和技巧。

問題內容

根據幾個最佳實踐文檔,最好檢查輸入資料是否為 utf-8。

在我的專案中,我使用 gin 並使用 go-playground/validator 進行驗證。有一個“ascii”驗證器,但沒有“utf-8”驗證器。

我找到了 https://pkg.go.dev/unicode/utf8#validstring,我想知道用它來檢查輸入是否有任何幫助,或者是否給出了,因為 go 本身在內部使用 unicode?

這是一個例子:

package main

import (
    "net/http"

    "github.com/gin-gonic/gin"
)

type User struct {
    Name string `json:"name" binding:"required,alphanum"`
}

func main() {
    r := gin.Default()
    r.POST("/user", createUserHandler)
    r.Run()
}

func createUserHandler(c *gin.Context) {
    var newUser User
    err := c.ShouldBindJSON(&newUser)

    if err != nil {
        c.AbortWithError(http.StatusBadRequest, err)
        return
    }

    c.Status(http.StatusCreated)
}

呼叫c.shouldbindjson後是否確保newuser中的名稱是utf-8編碼的?使用utf8.validstring檢查name有什麼好處嗎?

解決方法

Gin 使用標準 encoding/json 套件來解組 JSON 文件。 該套件的文檔說明

解組帶引號的字串時,無效的 UTF-8 或無效的 UTF-16 代理項對不會被視為錯誤。相反,它們被 Unicode 替換字元 U FFFD 取代。

確保解碼後的字串值是有效的 UTF-8。使用 utf8.ValidString 檢查字串值沒有任何優點。

根據應用程式要求,您可能需要檢查並處理 Unicode 替換字元「�」。旁白:如本答案中的 � 所示,SO 像處理任何其他字元一樣處理 Unicode 替換字元。

Go 本身在內部使用 Unicode? ​​p>

某些語言功能使用 UTF-8 編碼(字串範圍、[]rune 和字串之間的轉換),但這些功能不會限製字串中可以儲存的位元組。字串可以包含任何位元組序列,包括無效的 UTF-8。

以上是Golang Web 應用程式安全:您應該檢查輸入是否有效 utf-8?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述:
本文轉載於:stackoverflow.com。如有侵權,請聯絡admin@php.cn刪除