gpt4 book ai didi

PHP - 清理所有数据?

转载 作者:行者123 更新时间:2023-12-04 06:42:42 25 4
gpt4 key购买 nike

我正在制作一个可由第三方开发人员扩展的 CMS。在过去,我遇到过新手开发人员完全忽略安全性的问题。当他们将他们的模块放在我的网站上时,他们可能会损害用户的网站。

我想创建一个全局对象。这将使用经过清理的副本覆盖所有全局变量。这可能会导致问题,因此该对象还将提供一个选项来获取未经处理的数据。

这样,默认情况下,开发人员理论上可以做这样的事情,并且它的效果不会像通常那样糟糕。 (显然这仍然可能会导致问题,但是不会删除表并且不会公开数据。)

mysql_query("INSERT INTO users (`name`) VALUES ('{$_POST['name']}')");

这并不能防止故意破坏事物的开发人员。但是,它将有助于消除基本错误。

最终对象将按如下方式访问。
$_POST['key']; // Provides Sanitized version of the post key.
$obj->post('key'); // Provides Sanitized version of the post key.
$obj->post_raw('key'); // Provide unsanitized version of the post key.

人们如何看待这种方法?是否有一个经过验证的“全部转义”功能可以实现这一目标?

最佳答案

您基本上是在谈论重新实现 magic_quotes_gpc . Zend 做的时候并不顺利。

最大的问题是 1) 不同的环境需要不同形式的数据保护,以及 2) 如果某人太菜鸟,无法进行基本的数据安全,那么他们肯定太菜鸟,无法理解您的自动 -保护机制已应用,但尚未应用。 (他们将从您的机制没有也无法触及的地方获取数据;将其视为给定的。)

关于PHP - 清理所有数据?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4054131/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com