- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我的注册表中有一个字段包含例如 name
字段,它将存储在数据库中名为 user_name varchar(20)
的字段中.很明显我应该验证用户输入如果我首先使用以下代码验证此字段:
<?php
if(emptiy($_pos['name']) || strlen($_post['name'])>20)
//send an not valid input error
else{
$name=htmlspcialchars($_post['name']);
//check for sql injection;
//insert name into database;}
?>
如果用户插入像 <i> some one </i>
这样的名称字符串长度为 17,因此 else 部分将执行,名称将为 <i> some one </i>
长度为 28,这将在插入 db 时产生错误。这次如果我向用户发送错误,说他/她的输入太长,他会感到困惑。我应该怎么办?什么是最好的方法?
最佳答案
一般来说,应该首先进行 sanitizer - “为了保护您和他们的安全。”这包括删除任何无效字符(当然,字符编码敏感)。如果一个字段应该只包含字符和空格,那么首先去除任何不是这样的内容。
完成后,您将验证结果 - 名称是否已被使用(用于唯一字段)、大小是否正确、是否不是空白?
您给出的理由恰到好处 - 最大限度地提高用户体验。如果可以避免,请不要混淆用户。这有助于防止愚蠢的复制和粘贴行为,但您必须小心 - 如果我想将我的名字记录为“Ke$h@”,我可能会也可能不会将其更改为“Keh”。
其次,也是为了防止bug。
当您想创建不允许使用特殊字符的用户名时会发生什么?如果我输入“Brian”,而您的系统拒绝它作为我们已经在使用的名称,那么我提交“Brian$”?首先你验证它,它没有被使用,然后你去掉特殊字符,剩下“Brian”。哦哦 - 现在你要么必须再次验证,要么你会得到一个奇怪的错误,要么帐户创建失败(例如,如果你的数据库设置为需要唯一的用户名),或者更糟的是它会成功并覆盖/损坏用户帐户发生。
另一个例子是最小字段长度:如果你要求一个名字至少有 3 个字母并且只接受字母,而我输入“否”你会拒绝它;但是如果我输入“no@#$%”,你可能会说它是有效的(足够长),对其进行清理,现在它不再有效,等等。
避免这种情况的简单方法是先清理,然后您就不必再考虑验证了。
但是,Niet 关于在存储之前不对数据进行编码的说法是正确的;通常将输出设置为 HTML 并在适当时进行编码要容易得多,然后记住在您只需要纯文本(输入文本框、JSON 字符串等)时对其进行解码。您将使用的大多数测试用例不会包含带有 HTML 实体的数据,因此很容易引入不易发现的愚蠢错误。
最大的问题是,当引入这样的错误时,它会很快导致不容易解决的数据损坏。示例:您有纯文本,将其作为 html 实体错误地输出到文本字段,表单被提交回来并重新编码……每次打开/重新提交时都会重新编码。对于一个繁忙的站点/表单,您最终可能会得到数千个不同编码的条目,而没有明确的方法来确定什么应该和什么不应该进行 HTML 编码。
防止注入(inject)是件好事,但 HTML 编码并非设计(并且不得依赖)来做到这一点。
关于php - 应该先执行哪一个? sanitizer 或验证,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/19452453/
我有一个“有趣”的问题,即以两种不同的方式运行 wine 会导致: $> wine --version /Applications/Wine.app/Contents/Resources/bin/wi
我制作了这个网络抓取工具来获取网页中的表格。我使用 puppeteer (不知道 crontab 有问题)、Python 进行清理并处理数据库的输出 但令我惊讶的是,当我执行它时 */50 * * *
JavaScript 是否被调用或执行取决于什么?准确地说,我有两个函数,它们都以相同的方式调用: [self.mapView stringByEvaluatingJavaScriptFromStri
我目前正在使用 python 做一个机器学习项目(这里是初学者,从头开始学习一切)。 只是想知道 statsmodels 的 OLS 和 scikit 的 PooledOlS 使用我拥有的相同面板数据
在使用集成对象模型 (IOM) 后,我可以执行 SAS 代码并将 SAS 数据集读入 .Net/C# 数据集 here . 只是好奇,使用 .Net 作为 SAS 服务器的客户端与使用 Enterpr
有一些直接的 jQuery 在单击时隐藏打开的 div 未显示,但仍将高度添加到导航中以使其看起来好像要掉下来了。 这个脚本工作正常: $(document).ready(funct
这个问题已经有答案了: How do I compare strings in Java? (23 个回答) 已关闭 4 年前。 这里是 Java 新手,我正在使用 NetBeans 尝试一些简单的代
如果我将它切换到 Python 2.x,它执行 10。这是为什么? 训练逻辑回归模型 import keras.backend as
我有两个脚本,它们包含在 HTML 正文中。在第一个脚本中,我初始化一个 JS 对象,该对象在第二个脚本标记中引用。 ... obj.a = 1000; obj.
每当我运行该方法时,我都会收到一个带有数字的错误 以下是我的代码。 public String getAccount() { String s = "Listing the accounts";
我已经用 do~while(true) 创建了我的菜单;但是每次用户输入一个数字时,它不会运行程序,而是再次显示菜单!你怎么看? //我的主要方法 public static void main(St
执行命令后,如何让IPython通知我?我可以使用铃声/警报还是通过弹出窗口获取它?我正在OS X 10.8.5的iTerm上运行Anaconda。 最佳答案 使用最新版本的iTerm,您可以在she
您好,我刚刚使用菜单栏为 Swing 编写了代码。但是问题出现在运行中。我输入: javac Menu.java java Menu 它没有给出任何错误,但 GUI 没有显示。这是我的源代码以供引用:
我觉得这里缺少明显的东西,但是我看不到它写在任何地方。 我使用Authenticode证书对可执行文件进行签名,但是当我开始学习有关它的更多信息时,我对原样的值(value)提出了质疑。 签名的exe
我正在设计一个应用程序,它使用 DataTables 中的预定义库来创建数据表。我想对数据表执行删除操作,为此应在按钮单击事件上执行 java 脚本。 $(document).ready(functi
我是 Haskell 新手,如果有人愿意帮助我,我会很高兴!我试图让这个程序与 do while 循环一起工作。 第二个 getLine 命令的结果被放入变量 goGlenn 中,如果 goGlenn
我有一个用 swing 实现迷你游戏的程序,在主类中我有一个循环,用于监听游戏 map 中的 boolean 值。使用 while 实现的循环不会执行一条指令,如果它是唯一的一条指令,我不知道为什么。
我正在尝试开发一个连接到 Oracle 数据库并执行函数的 Java 应用程序。如果我在 Eclipse 中运行该应用程序,它可以工作,但是当我尝试在 Windows 命令提示符中运行 .jar 时,
我正在阅读有关 Java 中的 Future 和 javascript 中的 Promises 的内容。下面是我作为示例编写的代码。我的问题是分配给 future 的任务什么时候开始执行? 当如下行创
我有一个常见的情况,您有两个变量(xSpeed 和 ySpeed),当它们低于 minSpeed 时,我想将它们独立设置为零,并在它们都为零时退出。 最有效的方法是什么?目前我有两种方法(方法2更干净
我是一名优秀的程序员,十分优秀!