- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在构建一个新的网络应用程序,LAMP 环境...我想知道是否可以信任 preg_match 用于所有基于文本的字段(也不是 HTML 字段)的用户输入验证(当然是 + 准备好的 stmt;电话、姓名、姓氏等)。
例如,对于经典的“电子邮件字段”,如果我检查如下输入:
$email_pattern = "/^([a-zA-Z0-9_\-\.]+)@((\[[0-9]{1,3}\.[0-9]{1,3}\.[0-9]{1,3}\.)" .
"|(([a-zA-Z0-9\-]+\.)+))([a-zA-Z]{2,4}" .
"|[0-9]{1,3})(\]?)$/";
$email = $_POST['email'];
if(preg_match($email_pattern, $email)){
//go on, prepare stmt, execute, etc...
}else{
//email not valid! do nothing except warn the user
}
我可以高枕无忧地对抗 SQL/XXS 注入(inject)吗?
我将正则表达式写得尽可能地严格。
编辑:如前所述,我确实已经使用了准备好的语句,这种行为仅适用于基于文本的字段(如电话、电子邮件、姓名、姓氏、等..),因此不允许任何内容包含 HTML(对于 HTML 字段,我使用 HTMLpurifier)。
实际上,我的任务是让输入值仅在匹配我的正则表达式白名单时通过;否则,返回给用户。
p.s:: 我正在寻找没有 mysql_real_escape_strings 的东西;估计以后项目会转成Postgresql,所以需要一个跨库的验证方式;)
最佳答案
正则表达式是否足以过滤取决于正则表达式。如果要在 SQL 语句中使用该值,则正则表达式必须以某种方式禁止 '
和 "
.如果你想在 HTML 输出中使用该值并且害怕 XSS,你必须确保你的正则表达式不允许 <
, >
和 "
.
不过,正如已经反复说过的那样,您确实不想依赖正则表达式,看在$deity 的份上,请不要!使用 mysql_real_escape_string() 或 prepared statements用于您的 SQL 语句,以及 htmlspecialchars() 用于在 HTML 上下文中打印时的值。
根据上下文选择清理函数。作为一般经验法则,它比您更清楚什么是危险的,什么是不危险的。
编辑,以适应您的编辑:
Prepared statements == mysql_real_escape_string() 在每个要放入的值上。本质上是完全一样的,除了在 prepared statements 变体中有性能提升,并且不会意外忘记使用对其中一个值起作用。不过,准备好的语句是保护您免受 SQL 注入(inject)攻击的,而不是正则表达式。您的正则表达式可以是任何内容,并且对准备好的语句没有影响。
您不能也不应该尝试使用正则表达式来适应“跨数据库”架构。同样,通常系统比你更清楚什么对它来说是危险的,什么不是危险的。准备好的语句很好,如果它们与更改兼容,那么您就可以高枕无忧了。没有正则表达式。
如果它们不是,而你必须,对你的数据库使用一个抽象层,比如自定义 $db->escape(),它在你的 MySQL 架构中映射到 mysql_real_escape_string( ) 并且在您的 PostgreSQL 体系结构中映射到 PostgreSQL 的相应方法(我不知道哪个是副手,抱歉,我没有使用过 PostgreSQL)。
HTML Purifier 是清理 HTML 输出的好方法(前提是你在白名单模式下使用它,这是它附带的设置),但你应该只在你绝对需要保留 HTML 的地方使用它,因为调用purify() 非常昂贵,因为它解析整个事物并以旨在彻底和强大规则集的方式对其进行操作。因此,如果您不需要保留 HTML,则需要使用 htmlspecialchars()。但是,在这一点上,您的正则表达式与您的转义无关,可以是任何东西。
Actually, my mission is to let pass the input value only if it match my regexp-white-list; else, return it back to the user.
这可能不适用于您的场景,但作为一般信息:“将错误的输入返回给用户”的理念可能会让您面临 reflected XSS 的风险攻击。用户并不总是攻击者,因此在将东西返回给用户时,请确保你仍然将其转义。只是要记住一些事情。
关于php - preg_match 在输入缎化中是否安全?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2622856/
我有一个测试即将进行,我想澄清两个有关参数的问题。 在我的笔记中指出,将参数传递给函数的推荐方法是使用“按引用传递” const type& x; // for "in" parameters
当我通过 OMG 2.5(Beta)推广的 UML 规范阅读以下概念时: in: Indicates that Parameter values are passed in by the caller
我试图在用户按下 Enter 时触发一个函数。我将此输入设置为只读的原因是限制用户在填充值后修改输入中的值。 该值来自将在点击属性中触发的弹出窗口。问题是 keyup.enter 没有触发该输入。 代
我在jQuery中使用模式弹出窗口控件,该弹出窗口具有由jQuery Tokenize输入插件提供动力的输入文本。问题是,当我在模式弹出文本框中键入内容时, token 化插件的搜索结果显示为隐藏在弹
我有一个问题。当我选中复选框时,系统工作正常,总值发生变化,但一旦我修改文本输入,它就会变为 0。我需要将此文本框输入排除在更改值之外。 这是 html: $15000 $
我正在努力让它发挥作用,但还是有些不对劲。 我想用 CSS 设置提交按钮的样式以匹配我已有的按钮。 风格: input[type="button"], input[type="submit"], b
import java.util.*;; public class selection { Scanner in=new Scanner(System.in); private
这可能是一个非常菜鸟的问题。假设我有一个带宽限制为 100MB/s 的网卡,那么输入/输出带宽是否有可能达到该限制 同时 ?或者我会在任何时候遇到这个不等式:in bandwidth + out ba
看着这个问题,Fill immutable map with for loop upon creation ,我很好奇是什么this表示在 Map(1 -> this) . scala> Map(1
我有这样的东西 一个 乙 问? 是或否 数字 数字或零 我想做的是: 如果 B1 = “Y”,则让用户在 B2 中输入一个数字。 如果 B1 = “N”,则将 B2 中的值更改为零,并且不允许用户在
我有一个包含许多列的表,我想添加 input标题单元格内的字段,但我希望输入适合根据正文内容的宽度。 这是没有 input 的样子领域: 这就是 input 的样子领域: 可以看出,像“index”和
关于为 FTP 客户端设置传出和传入文件夹,您遵循哪些最佳实践(如果有)?我们通常使用“outgoing”和“incoming”,但无论你如何表述方向,它都可以有两种解释方式,具体取决于名称相对于哪一
我正在尝试“求解”给定 d 的 Pell 方程:x^2 - d * y^2 = 1,或者至少我想得到最小的 x > 0 来求解方程。到目前为止,一切都很好。这是我的 Haskell 代码 minX :
我是VS Code的新手,可以使用Ctrl + Enter将代码运行到python交互式窗口中。我希望光标自动移动到下一行,因此我可以逐行浏览代码。 能做到吗? 最佳答案 如this blog pos
我正在创建一个 bool 值矩阵/二维数组,并且我想为 dategrid 推断一种不仅仅是“ANY”的类型。 let yearRange = [2000,2001,2002,2003,2004]; l
我有两个排序的列表,例如 a = [1, 4, 7, 8] b = [1, 2, 3, 4, 5, 6] 我想知道a中的每个项目是否在b中。对于上面的示例,我想找到 a_in_b = [True, T
菜鸟警报 这很奇怪 - 当我编写以下代码时,尝试在 AngularJS 中创建自定义指令: myModule.directive('myTab', function(){ console.lo
已关闭。此问题需要 debugging details 。目前不接受答案。 编辑问题以包含 desired behavior, a specific problem or error, and the
假设我正在使用 gdscript 静态类型,并且对于一个函数参数,我事先不知道我会得到什么。这就是 python 中 typing.Any 的作用。如何使用 gdscript 做到这一点? 似乎 Va
我使用 dropzone 上传多个图像,并且工作正常,直到我想为每个图像插入品牌和网址。 我遇到的唯一问题是,当我要从输入字段获取值时,我会从服务器获取来自字段(品牌、网址)的未定义值,但如果我使用静
我是一名优秀的程序员,十分优秀!