- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我是 PHP 新手,正在学习这里的教程: Link
用户可以在输入中编写 php 代码并基本上搞砸您的网站,这非常可怕,对吧?
好吧,现在我有点偏执,我宁愿立即学习安全最佳实践,也不愿在我养成一些习惯后尝试将它们塞进去。
由于我是 PHP 的新手(两天前刚开始接触它),所以我几乎可以轻松学习任何东西而不会感到困惑。
还有什么其他方法可以防止网站上出现恶作剧? :D
最佳答案
开发 PHP 应用程序时需要牢记几件事情,strip_tags()
只能帮助解决其中一件事情。实际上 strip_tags()
虽然有效,但甚至可能做的比需要的更多:根据情况,使用 htmlspecialchars()
转换可能危险的字符甚至应该是更可取的。
一般来说,这一切都归结为两个简单的规则:过滤所有输入,转义所有输出。现在您需要了解究竟什么是输入和输出。
输出很容易,您的应用程序发送到浏览器的所有内容都是输出,因此每次输出不是您自己编写的数据时,请使用 htmlspecialchars()
或任何其他转义函数。
输入是任何未硬编码在您的 PHP 代码中的数据:通过 POST 来自表单的内容,通过 GET 来自查询字符串的内容,来自 cookie 的内容,所有这些必须以最合适的方式进行过滤,具体取决于根据您的需要。即使是来自数据库的数据也应被视为具有潜在危险;尤其是在共享服务器上,您永远不知道数据库是否在其他地方以可能影响您的应用程序的方式受到损害。
有多种过滤数据的方法:白名单仅允许选定的值,基于预期输入格式的验证等。我从不建议的一件事是尝试修复您从用户那里获得的数据:让他们按照您的规则行事,如果您没有得到您期望的结果,请拒绝请求而不是尝试清理它。
特别注意,如果你和数据库打交道,一定要注意SQL注入(inject):这种攻击依赖于你没有正确构造你发送给数据库的查询字符串,这样攻击者就可以伪造它们试图执行恶意指令.您应该始终使用转义函数,例如 mysql_real_escape_string()
,或者更好的是,使用带有 the mysqli extension 的预准备语句或使用 PDO .
关于这个主题还有很多话要说,但这些要点应该可以帮助您入门。
HTH
编辑:澄清一下,我所说的“过滤输入”是指决定什么是好的,什么是坏的,而不是以任何方式修改输入数据。正如我所说,我永远不会修改用户数据,除非它被输出到浏览器。
关于php - 我正在自学 PHP,并且已经了解 strip_tags() 函数。这是提高安全性的唯一方法吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2258808/
我对 C 编程语言和 Stack Exchange 非常陌生。我正在自学,最近完善了 Matlab 的基本技能。我试图在下面的 C 代码示例中搞乱数组,我希望我已经在整个过程中对其进行了充分的解释。然
按照目前的情况,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引发辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the
关闭。这个问题是opinion-based .它目前不接受答案。 想改进这个问题?更新问题,以便 editing this post 可以用事实和引用来回答它. 2年前关闭。 Improve this
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 想改进这个问题?将问题更新为 on-topic对于堆栈溢出。 1年前关闭。 锁定。这个问题及其答案是loc
我必须在我的项目中使用 GeneXus X Evolution 2。但我对此一无所知。我也不知道如何在网页面板中使用这个工具,如何在其中编写程序。我完全是初学者。这对我来说是第一次。所以,我想从与 G
好吧,事情是这样的。一段时间以来,我一直想为我的 discord 机器人赋予一点个性,并且想知道是否有 node.js 库可以实现这一点。 我想要的是我的机器人在服务器中记录特定的聊天记录,或者甚至可
这个问题在这里已经有了答案: Get JSON in a Chrome extension (1 个回答) 关闭 7 年前。 我在学校学习 C++ 后正在自学 JavaScript,我认为尝试构建一
我正在尝试构建一个温度转换器来帮助自己学习 C#。我只知道大部分基础知识,这是我到目前为止所想出的。我坚持的是获取用户输入的数字,并将其转换为用户之前输入的选择,即华氏度或摄氏度。同样,我只知道基础知
我自学 Rails。我是一名程序员,但不是网络程序员。我正在阅读 Michael Hartl 的书 here 它提到从一开始就开始部署您的应用程序是个好主意。我同意。所以我在 Heroku 上获得了一
我是一名优秀的程序员,十分优秀!