XML外部实体引用是基于DTD(文档类型定义)实现的,允许开发者在XML文档中引入外部的文本内容或者资源,减少重复内容的编写,提升文档的可维护性。DTD可以定义实体的名称和对应的外部资源路径,之后在XML文档中通过实体引用的方式调用这些内容。

什么是XML外部实体
XML实体是用来定义XML文档中可复用内容的机制,外部实体指的是实体的内容不写在当前XML文档内部,而是存储在其他外部文件中,通过指定外部资源的路径来加载内容。外部实体需要在DTD中进行定义,分为通用外部实体和参数外部实体两种类型。
通用外部实体
通用外部实体可以在XML文档的元素内容或者属性值中被引用,定义语法如下:
<!ENTITY 实体名称 SYSTEM "外部资源路径">
如果外部资源是公共的通用资源,也可以使用PUBLIC关键字定义,语法为:
<!ENTITY 实体名称 PUBLIC "公共标识符" "外部资源路径">
参数外部实体
参数外部实体只能在DTD内部被引用,用来复用DTD的定义片段,定义时需要在实体名称前加百分号,语法如下:
<!ENTITY % 实体名称 SYSTEM "外部DTD片段路径">
在XML文档中引用外部实体的步骤
要在XML文档中使用外部实体,需要按照以下流程操作:
- 编写外部资源文件,存储需要复用的内容
- 在XML文档的DTD部分定义对应的外部实体
- 在XML文档的合适位置通过
&实体名称;的格式引用实体
示例:引用本地外部实体
首先创建一个存储公共说明的外部文件common_desc.txt,内容如下:
这是所有XML文档都需要添加的公共说明内容
然后编写XML文档,在DTD中定义外部实体并引用:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE root [
<!ENTITY common SYSTEM "common_desc.txt">
]>
<root>
<desc>&common;</desc>
<content>当前文档的独有内容</content>
</root>
解析该XML文档时,解析器会自动加载common_desc.txt的内容替换&common;,最终desc元素的内容会变成这是所有XML文档都需要添加的公共说明内容。
示例:引用参数外部实体
假设我们有一个公共的DTD定义片段文件common_dtd.ent,内容如下:
<!ELEMENT item (name, price)> <!ELEMENT name (#PCDATA)> <!ELEMENT price (#PCDATA)>
在XML文档的DTD中引用该参数外部实体:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE goods [
<!ENTITY % common_dtd SYSTEM "common_dtd.ent">
%common_dtd;
<!ELEMENT goods (item+)>
]>
<goods>
<item>
<name>笔记本</name>
<price>3999</price>
</item>
</goods>
这里%common_dtd;会引入common_dtd.ent中的DTD定义,相当于把那些元素定义直接写在了当前DTD中。
外部实体使用注意事项
使用XML外部实体时需要注意以下问题:
- 外部资源的路径需要正确,否则解析器会报错无法加载内容
- 部分XML解析器默认会禁用外部实体加载,需要手动开启相关配置才能正常使用
- 要警惕XML外部实体注入(XXE)漏洞,不要解析不可信来源的XML文档,避免攻击者通过构造恶意外部实体读取服务器上的敏感文件,比如
<!ENTITY xxe SYSTEM "file:///etc/passwd">这类恶意定义 - 如果不需要使用外部实体功能,建议直接关闭XML解析器的外部实体加载开关,提升安全性
不同解析场景下的配置示例
以Python的xml.etree.ElementTree模块为例,默认情况下该模块会禁用外部实体加载,如果需要开启,可以自定义解析器:
import xml.etree.ElementTree as ET
# 自定义允许加载外部实体的解析器
parser = ET.XMLParser(resolve_entities=True)
# 解析XML文档
tree = ET.parse("test.xml", parser=parser)
root = tree.getroot()
print(root.find("desc").text)
不过实际开发中除非明确需要外部实体功能,否则不建议开启该配置,防止XXE攻击。