0

0

ASP.NET Core如何使用XmlSchemaSet验证上传的XML

星降

星降

发布时间:2026-01-31 10:59:01

|

366人浏览过

|

来源于php中文网

原创

XmlSchemaSet 验证必须显式设置 XmlResolver 和 ValidationType.Schema。需用 XmlUrlResolver 解析本地 XSD 引用,Add 后检查 Count≥1;XmlReaderSettings 必须启用 ValidationType.Schema、DtdProcessing.Prohibit 并注册 ValidationEventHandler;ASP.NET Core 不支持自动 Schema 验证,需手动验证 XML 流。

asp.net core如何使用xmlschemaset验证上传的xml

XmlSchemaSet 验证前必须加载 XSD 并设置 XmlSchemaSet.XmlResolver

直接用 XmlSchemaSet 加载本地 XSD 文件却验证失败,大概率是没处理 xs:importxs:include 引用——XmlSchemaSet 默认的 XmlResolvernull,遇到外部引用会静默跳过或抛 XmlSchemaException。必须显式赋值一个能解析本地路径的 XmlResolver,例如 new XmlUrlResolver(),并确保 XSD 路径可访问(推荐用 IWebHostEnvironment.WebRootPathIHostEnvironment.ContentRootPath 拼接绝对路径)。

  • 若 XSD 存于 wwwroot/schemas/invoice.xsd,构造 XmlResolver 时 baseUri 应设为该目录的完整路径
  • 调用 schemaSet.Add() 后检查 schemaSet.Count 是否 ≥1,避免因加载失败导致后续验证始终通过
  • 不要依赖相对路径字符串直接传给 Add()Add(null, "invoice.xsd") 在 ASP.NET Core 中几乎必然失败

验证 XML 流时必须用 XmlReaderSettings 绑定 XmlSchemaSet 并启用 ValidationType.Schema

仅把 XmlSchemaSet 塞进 XmlReaderSettings.Schemas 不够,还必须设置 settings.ValidationType = ValidationType.Schema,否则解析器完全忽略 Schema 规则。同时需注册 settings.ValidationEventHandler 捕获具体错误位置和消息,否则验证失败只抛泛型 XmlException,无法定位是元素缺失还是类型不匹配。

  • settings.DtdProcessing = DtdProcessing.Prohibit 必须显式设置,防止上传恶意 DTD 引发 XXE
  • 验证大文件时,XmlReader.Create(stream, settings)stream 必须支持 Seek(如 MemoryStream),否则会报 NotSupportedException
  • 若上传的是 IFormFile,先读入 MemoryStream 再验证,别直接用 file.OpenReadStream() —— 多数情况下该流不可回溯
var schemaSet = new XmlSchemaSet();
schemaSet.XmlResolver = new XmlUrlResolver
{
    Credentials = CredentialCache.DefaultCredentials
};
var xsdPath = Path.Combine(env.ContentRootPath, "Schemas", "order.xsd");
schemaSet.Add(null, xsdPath);

var settings = new XmlReaderSettings { Schemas = schemaSet, ValidationType = ValidationType.Schema, DtdProcessing = DtdProcessing.Prohibit, ValidationFlags = XmlSchemaValidationFlags.ProcessInlineSchema | XmlSchemaValidationFlags.ProcessSchemaLocation | XmlSchemaValidationFlags.ReportValidationWarnings }; settings.ValidationEventHandler += (sender, e) => { // 记录 e.Severity、e.Message、e.Exception.LineNumber };

using var stream = new MemoryStream(); await file.CopyToAsync(stream); stream.Position = 0;

using var reader = XmlReader.Create(stream, settings); while (reader.Read()) { / 触发验证 / }

ASP.NET Core 模型绑定不支持自动 XML Schema 验证

别指望 [FromBody] 绑定到 XElement 或自定义类时自动走 XmlSchemaSet。ASP.NET Core 的 XML 输入格式化器(XmlSerializerInputFormatter)只做反序列化,不执行 Schema 校验。必须在 Action 内手动解析并验证,或封装为 ActionFilter 在模型绑定后介入。

易森网络企业版
易森网络企业版

如果您是新用户,请直接将本程序的所有文件上传在任一文件夹下,Rewrite 目录下放置了伪静态规则和筛选器,可将规则添加进IIS,即可正常使用,不用进行任何设置;(可修改图片等)默认的管理员用户名、密码和验证码都是:yeesen系统默认关闭,请上传后登陆后台点击“核心管理”里操作如下:进入“配置管理”中的&ld

下载
  • 若用 XmlSerializer 反序列化,它本身不校验 Schema;得先用 XmlReader 过一遍验证,再用同一份流反序列化(注意流位置重置)
  • ValidateModel filter 中无法访问原始 XML 字节,所以验证必须放在 action body 或自定义 model binder 中
  • 不要在 Startup.ConfigureServices 里全局替换 XmlSerializerInputFormatter 来加验证——它不暴露 XmlReaderSettings 配置点,强行修改易破坏默认行为

常见错误:验证通过但实际结构不符

现象是 XmlReader.Read() 不抛异常,但业务逻辑读取 reader.GetAttribute("id") 时为 null。原因往往是 XSD 中该属性声明为 use="optional",而验证器只检查语法合法性,不强制存在性。真正的约束要靠 xs:assert(XSD 1.1)或应用层二次校验。

  • ASP.NET Core 默认使用的 .NET SDK 仅支持 XSD 1.0,xs:assert 会被忽略,别写
  • 对必填字段,XSD 中必须用 use="required";对内容格式(如日期格式),用 xs:pattern 而非正则注释
  • 验证后仍建议用 XDocument.Load(reader) 构建 DOM,再用 LINQ to XML 抽取字段——比边读边验证更可控,也方便日志记录原始片段

XSD 加载和验证链路中,最容易被跳过的环节是 XmlResolver 设置和 ValidationType 开关,这两个漏掉,其余代码写得再全也白搭。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

237

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

458

2024.03.01

counta和count的区别
counta和count的区别

Count函数用于计算指定范围内数字的个数,而CountA函数用于计算指定范围内非空单元格的个数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

198

2023.11.20

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1903

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2093

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1082

2024.11.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

320

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

212

2023.09.04

漫画免费在线观看地址大全
漫画免费在线观看地址大全

想找免费又资源丰富的漫画网站?本合集精选2025-2026年热门平台,涵盖国漫、日漫、韩漫等多类型作品,支持高清流畅阅读与离线缓存。阅读专题下面的文章了解更多详细内容。

1

2026.01.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
CSS3 教程
CSS3 教程

共18课时 | 5万人学习

Sass 教程
Sass 教程

共14课时 | 0.8万人学习

Pandas 教程
Pandas 教程

共15课时 | 1.0万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号