> 防網站攻擊
**1、XSS(跨頁面腳本攻擊)**
```
使用htmlspecialchars
使用第三方包htmlpurifier
```
**2、SQL注入攻擊**
php5.3之前版本可以用mysql_real_escape_string()函數
新版本中利用pdo的預處理可以有效地防止sql注入
**3、select標簽的onchange事件**
```
<select name="fruit" onchange="location.href='{:url('/api/index/test/id/')}'+this.value;">
<option value=''>請選擇</option>
<option value='1'>西瓜</option>
<option value='2'>橙子</option>
<option value='3'>蘋果</option>
</select>
```