首页 > 开发 > XML > 正文

构建安全的Xml Web Service系列(二)

2024-09-05 20:55:58
字体:
来源:转载
供稿:网友

  上一篇文章地址:构建安全的xml web service系列一之初探使用soap头

  要分析xml web service的安全性,首先要解决的问题是我们能了解和清楚soap消息的格式和内容,如果获得不了soapmessage,分析如何能构建安全xml web service也就无从下手,即使分析出来,自己也可能模模糊糊,不能定论。下面就分析下如何获得soapmessage。

  首先介绍一个类-soapextension,msdn对这个类的备注为:asp.net 允许通过扩展性机制生成与 soap 相关的基础结构。asp.net soap 扩展结构以一种扩展为中心,该扩展可以在客户端或服务器上处理消息时在特定阶段中检查或修改消息。asp.net soap 扩展从 soapextension 类派生。getinitializer 和 initialize 方法提供其他可用机制,用于初始化 soap 扩展以增强性能。processmessage 是大多数 soap 扩展的核心,原因是该方法在 soapmessagestage 中定义的每一个阶段都被调用,从而使 soap 扩展得以执行所需的该特定 soap 扩展的行为。对于需要修改 soap 请求或 soap 响应的 soap 扩展,chainstream 提供一个机会以接收要通过网络发送的建议数据。 仔细阅读这段文字,如果您以前开发过windows程序,那第一个应该想到的是:原来web service的处理机制和windows窗口程序的消息机制竟然有着一曲同工之妙。下面谈谈如何利用这个类,来截获xml web service请求和相应的soap消息,从而看看xml web service的庐山真面目。

  首先大家先看看这个类,这个类完成的功能是将xml web service通过扩展的方式,将每次的请求和响应的soap消息通过日志的方式保存到文本文件中。日志记录的方式也有两种:

  1。针对每个webmethod产生一个日志文件。

  2。针对每个webservice产生一个日志文件

  因为一个webservice可能包含一个或者多个webmethod,所以如果指定两种方法都支持的话,那第二个日志两面应该包括第一个日志里面的内容,而有些情况下,是不需要对每个webmethod都进行日志记录的,这时候采用第一种记录方式,增强了系统的灵活性。

  下面是扩展了的soapextension

<webservices>
        <soapextensiontypes>
          <add type="jillzhang.traceextension,jillzhang" priority="1"  group="high"  />
        </soapextensiontypes>
      </webservices>

可以记录soapmessage的soapextension

namespace jillzhang
{
    public class traceextension: soapextension
    {
        static readonly string logroot = system.configuration.configurationmanager.appsettings["logroot"];
        stream oldstream;
        stream newstream;
        string filename;
       /// <summary>
       /// 将请求流和响应流存到内存流中,已被调用
       /// </summary>
        /// <param name="stream">包含 soap 请求或响应的内存缓冲区</param>
        /// <returns>它表示此 soap 扩展可以修改的新内存缓冲区。</returns>
        public override stream chainstream(stream stream)
        {
            oldstream = stream;
            newstream = new memorystream();
            return newstream;
        }
        /// <summary>
        /// 在xml web service第一次运行的时候,一次性的将通过traceextensionattribute传递进来的
        /// 保存日志信息的文件名初始化
        /// </summary>
        /// <param name="methodinfo">应用 soap 扩展的 xml web services 方法的特定函数原型</param>
        /// <param name="attribute">应用于 xml web services 方法的 soapextensionattribute</param>
        /// <returns>soap 扩展将对其进行初始化以用于缓存</returns>
        public override object getinitializer(logicalmethodinfo methodinfo, soapextensionattribute attribute)
        {
            return ((traceextensionattribute)attribute).filename;
        }
        /// <summary>
        /// 替代为每个方法配置的保存soapmessage文件名,而是将整个网络服务
        /// 的soapmessage都保存到一个日志文件中,这个文件路径需要在web service
        /// 的配置文件中web.config指出,如
        /// <appsettings>
        ///  <add key="logroot" value="c://servicelog"/>
        /// </appsettings>
        /// </summary>
        /// <param name="webservicetype">网络服务的类型</param>
        /// <returns>用于保存日志记录的文件路径</returns>
        public override object getinitializer(type webservicetype)
        {
            //return logroot.trimend('//') + "//" + webservicetype.fullname + ".log";
            return logroot.trimend('//')+"//"+ webservicetype.fullname + ".log";
        }
        //获得文件名,并将其保存下来
        public override void initialize(object initializer)
        {
            filename = (string)initializer;
        }
       /// <summary>
       /// 当数据还为soap格式的时候,将数据写入日志
       /// </summary>
       /// <param name="message"></param>
        public override void processmessage(soapmessage message)
        {
            switch (message.stage)
            {
                case soapmessagestage.beforeserialize:
                    break;
                case soapmessagestage.afterserialize:
                    writeoutput(message);
                    break;
                case soapmessagestage.beforedeserialize:
                    writeinput(message);
                    break;
                case soapmessagestage.afterdeserialize:
                    break;
                default:
                    throw new exception("invalid stage");
            }
        }
        /// <summary>
        /// 将soapmessage写入到日志文件
        /// </summary>
        /// <param name="message"></param>
        public void writeoutput(soapmessage message)
        {
            newstream.position = 0;
            //创建或追加记录文件
            filestream fs = new filestream(filename, filemode.append,
                fileaccess.write);
            streamwriter w = new streamwriter(fs);
            string soapstring = (message is soapservermessage) ? "soap响应" : "soap请求";
            w.writeline("-----" + soapstring + " 在 " + datetime.now.tostring("yyyy年mm月dd日 hh时mm分ss秒"));
            w.flush();
            copy(newstream, fs);
            w.close();
            newstream.position = 0;
            copy(newstream, oldstream);
        }

        public void writeinput(soapmessage message)
        {
            copy(oldstream, newstream);
            filestream fs = new filestream(filename, filemode.append,
                fileaccess.write);
            streamwriter w = new streamwriter(fs);

            string soapstring = (message is soapservermessage) ?
                 "soap请求" : "soap响应";
            w.writeline("-----" + soapstring +
                " 在 " + datetime.now.tostring("yyyy年mm月dd日 hh时mm分ss秒"));
            w.flush();
            newstream.position = 0;
            copy(newstream, fs);
            w.close();
            newstream.position = 0;
        }
        /// <summary>
        /// 拷贝流到流
        /// </summary>
        /// <param name="from"></param>
        /// <param name="to"></param>
        void copy(stream from, stream to)
        {
            textreader reader = new streamreader(from);
            textwriter writer = new streamwriter(to);
            writer.writeline(reader.readtoend());
            writer.flush();
        }
    }
    //创建一个用于在webmethod上使用的soapextension属性
    [attributeusage(attributetargets.method)]
    public class traceextensionattribute : soapextensionattribute
    {
        private string filename = "c://log.txt";
        private int priority;
        /// <summary>
        /// 扩展类型
        /// </summary>
        public override type extensiontype
        {
            get { return typeof(traceextension); }
        }
        /// <summary>
        /// 优先级
        /// </summary>
        public override int priority
        {
            get { return priority; }
            set { priority = value; }
        }
        /// <summary>
        /// 用于记录该webmethod的soapmessage的文件的绝对路径
        /// 默认为c://log.txt;
        /// </summary>
        public string filename
        {
            get
            {
                return filename;
            }
            set
            {
                filename = value;
            }
        }
    }  
}

  结下来,介绍一个如何使用该类:

  如果要使让traceextension支持第一种记录方式,需要作的额外工作为:

  只需要在要记录soapmessage的webmethod添加如下的attribute

  [traceextension(filename="d://data.xml",priority=0)]

  当然路径,您可以自己设定

  前一节的webmethod就变成了

添加了针对webmethod日志记录的webmethod
public mysoapheader header = new mysoapheader();       
        [webmethod]
        [soapheader("header")]  
        [traceextension(filename="d://data.xml",priority=0)]
        public string helloworld()
        {
            if (header == null)
            {
                return "您没有设置soapheader,不能正常访问此服务!";
            }
            if (header.username != "jillzhang" || header.pwd != "123456")
            {
                return "您提供的身份验证信息有误,不能正常访问此服务!";
            }
            return "hello world";
        }
 
  调用下该webservice,便在d盘产生一个data.xml文件,里面的内容为:

-----soap请求 在 2007年05月25日 09时06分29秒
<?xml version="1.0" encoding="utf-8"?><soap:envelope xmlns:soap="http://schemas.xmlsoap.org/soap/envelope/" xmlns:xsi="http://www.w3.org/2001/xmlschema-instance" xmlns:xsd="http://www.w3.org/2001/xmlschema"><soap:header><mysoapheader xmlns="jillzhang123456http://tempuri.org/"><username>jillzhang</username><pwd>123456</pwd></mysoapheader></soap:header><soap:body><helloworld xmlns="http://tempuri.org/" /></soap:body></soap:envelope>
 
 
 
-----soap响应 在 2007年05月25日 09时06分29秒
<?xml version="1.0" encoding="utf-8"?><soap:envelope xmlns:soap="http://schemas.xmlsoap.org/soap/envelope/" xmlns:xsi="http://www.w3.org/2001/xmlschema-instance" xmlns:xsd="http://www.w3.org/2001/xmlschema"><soap:body><helloworldresponse xmlns="hello'>http://tempuri.org/"><helloworldresult>hello world</helloworldresult></helloworldresponse></soap:body></soap:envelope>

  如何采用第二种方法,让webservice的每个webmethod都能记录日志

  需要在web.config中作如下的设定

  首先添加如下节点

<webservices>
        <soapextensiontypes>
          <add type="jillzhang.traceextension,jillzhang" priority="1"  group="high"  />
        </soapextensiontypes>
      </webservices>

  然后通过配置设定日志文件保留的路径:

<appsettings>
    <add key="logroot" value="d:"/>
  </appsettings>

  找到日志文件,里面也赫然有着soapmessage的真面目。通过以上方法,大家可以清晰地分析到soapmessage的具体格式和内容,知道了这个以后,对付web service,您就可以随心应手,随心所欲,如果你愿意,你甚至也可以“强奸"一次webservice,哈哈!


发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表