如何处理ASP.NET MVC中“检测到来自客户端的潜在危险Request.Form值”报错
你可以通过以下两种方案实现需求,均不会禁用默认的请求安全校验,仅对该类异常做自定义处理:
方案1:在Application_Error中优先拦截(最直接适配现有逻辑)
直接在Global.asax.cs的Application_Error方法开头加入判断逻辑,捕获到目标异常后处理并清除即可,不会进入后续的通用错误逻辑:
protected void Application_Error(object sender, EventArgs e) { // 优先提取异常做判断 Exception currentException = Server.GetLastError(); // 目标错误对应的异常类型为HttpRequestValidationException if (currentException is System.Web.HttpRequestValidationException) { // 此处写自定义处理逻辑,比如重定向到错误提示页、返回特定响应等 Response.Redirect("~/ValidationErrorNotice.html"); // 清除已处理的异常,后续通用错误逻辑、日志模块都不会再捕获到该异常 Server.ClearError(); return; } // 此处保留原有通用错误处理的所有逻辑 // ...... }
方案2:注册MVC全局异常过滤器(更符合MVC架构规范)
该方案的异常处理会在请求进入Application_Error之前触发,完全不会触碰到原有的通用错误处理逻辑:
- 首先创建自定义异常过滤器类
using System.Web.Mvc; public class RequestValidationFilter : IExceptionFilter { public void OnException(ExceptionContext filterContext) { if (filterContext.Exception is System.Web.HttpRequestValidationException) { // 自定义处理逻辑,示例为重定向,也可以返回指定视图、JSON响应等 filterContext.Result = new RedirectResult("~/ValidationErrorNotice.html"); // 标记异常已处理,不会再向上抛出 filterContext.ExceptionHandled = true; } } }
- 将过滤器注册到全局过滤器集合,打开
FilterConfig.cs添加注册逻辑:
public class FilterConfig { public static void RegisterGlobalFilters(GlobalFilterCollection filters) { // 优先注册自定义验证异常过滤器,保证最先执行 filters.Add(new RequestValidationFilter()); // 保留原有其他全局过滤器的注册逻辑 filters.Add(new HandleErrorAttribute()); } }
两种方案都不会改动ASP.NET默认的请求安全校验规则,不会引入额外安全风险。
内容的提问来源于stack exchange,提问作者markzzz
相关产品推荐
相关产品推荐

