0

0

XML文件头部standalone="no" 外部DTD声明的含义

煙雲

煙雲

发布时间:2026-03-11 11:08:03

|

459人浏览过

|

来源于php中文网

原创

standalone="no"表示xml解析器必须加载外部dtd,即使失败也需报错而非忽略;它声明文档依赖外部dtd验证结构或实体,但实际能否加载取决于解析器配置与环境权限。

xml文件头部standalone=\

standalone="no" 表示 XML 解析器必须加载外部 DTD

当你看到 standalone="no",说明这个 XML 文档依赖外部 DTD(Document Type Definition)来验证结构或解析实体。解析器不能跳过它,必须尝试读取并应用外部 DTD —— 即使你本地没存、网络不通、或者 DTD 路径根本不存在,解析器也得报错而不是静默忽略。

  • 常见错误现象:java.io.FileNotFoundException(Java SAX)、xml.etree.ElementTree.ParseError: undefined entity(Python)、或浏览器直接拒绝渲染
  • 使用场景:老系统里用  © 这类实体,或需要校验标签嵌套规则(比如
  • 注意:standalone="no" 不代表 DTD 一定存在,只代表“如果它存在,就必须被遵守”;实际能否加载成功,取决于解析器行为和网络/文件系统权限

外部 DTD 声明长什么样?怎么定位它?

外部 DTD 通常出现在 声明中,形如 <code> 或 <code>。关键看引号里的路径或 URI —— 它就是解析器要找的地方。

Moshi Chat
Moshi Chat

法国AI实验室Kyutai推出的端到端实时多模态AI语音模型,具备听、说、看的能力,不仅可以实时收听,还能进行自然对话。

下载
  • SYSTEM 类型:相对路径(如 "./schema.dtd")会相对于 XML 文件所在目录解析;绝对路径(如 "/opt/dtds/main.dtd")按操作系统路径查找
  • PUBLIC 类型:先查本地公共标识符映射表(极少用),再 fallback 到 URI(如 "http://example.com/xml.dtd"),此时网络可达性直接影响解析成败
  • 容易踩的坑:把 SYSTEM "config.dtd" 放在 jar 包里,但 Java 默认 DocumentBuilder 不支持从 classpath 加载 DTD;或 Python 的 xml.etree.ElementTree 根本不解析外部 DTD(默认禁用)

为什么 standalone="yes" 反而更安全?

standalone="yes" 是明确告诉解析器:“别去找外部 DTD,所有定义我都打包好了”。它强制文档自包含,消除了网络请求、文件读取、实体解析等不确定环节。

  • 性能影响:standalone="no" 可能触发一次或多次 I/O(读 DTD 文件、下载远程 URL),延迟明显,尤其在高并发 XML 解析场景下
  • 兼容性问题:现代解析器(如 Python 的 defusedxml、Node.js 的 libxmljs)默认禁用外部实体加载,防止 XXE 攻击;即使写了 standalone="no",也可能直接忽略或报错
  • 一个现实判断:如果你没主动维护 DTD、也不需要校验结构、只是用 XML 当数据容器(比如配置或 API 返回),standalone="yes" 更合理,且应配合移除 声明

XML 解析器对 standalone 属性的实际处理差异

这个属性不是“开关”,而是“声明”——解析器可以遵守,也可以无视。不同语言/库的行为差异很大,不能假设一致。

  • Java DOM/SAX:DocumentBuilder.setFeature("http://apache.org/xml/features/nonvalidating/load-external-dtd", false) 会覆盖 standalone="no",直接禁掉外部加载
  • Python xml.etree.ElementTree:完全忽略 standalone,除非换用 <code>lxml 并显式启用 DTD 加载
  • libxml2(C / PHP / Node):默认加载外部 DTD,但可通过 XML_PARSE_NONET 关闭网络;standalone="yes" 仅用于警告,不阻止加载
  • 关键提醒:XXE 漏洞常源于盲目信任 standalone="no" + 开启外部实体解析,真实环境里,宁可删掉 DTD 声明,也不要留着却不管解析器配置
外部 DTD 和 standalone 的关系,本质是“契约声明”而非“执行指令”。真正起作用的是解析器自身的加载策略和安全配置,不是 XML 文件里那行字。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1945

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2119

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1168

2024.11.28

mysql标识符无效错误怎么解决
mysql标识符无效错误怎么解决

mysql标识符无效错误的解决办法:1、检查标识符是否被其他表或数据库使用;2、检查标识符是否包含特殊字符;3、使用引号包裹标识符;4、使用反引号包裹标识符;5、检查MySQL的配置文件等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

209

2023.12.04

Python标识符有哪些
Python标识符有哪些

Python标识符有变量标识符、函数标识符、类标识符、模块标识符、下划线开头的标识符、双下划线开头、双下划线结尾的标识符、整型标识符、浮点型标识符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

322

2024.02.23

java标识符合集
java标识符合集

本专题整合了java标识符相关内容,想了解更多详细内容,请阅读下面的文章。

292

2025.06.11

c++标识符介绍
c++标识符介绍

本专题整合了c++标识符相关内容,阅读专题下面的文章了解更多详细内容。

177

2025.08.07

js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号