永遠不要相信客戶端提交的數據,所以對于輸入數據的過濾勢在必行,我們建議:
- 開啟[令牌驗證](#)避免數據的重復提交;
- 使用[自動驗證](#)和[自動完成](#)機制進行初步過濾;
- 使用系統提供的[I函數](#)獲取用戶輸入數據;
- 對不同的應用需求設置不同的安全過濾函數,常見的安全過濾函數包括stripslashes、htmlentities、htmlspecialchars和strip_tags等;
## 使用I函數過濾
使用系統內置的`I函數`是避免輸入數據出現安全隱患的重要手段,I函數默認的過濾方法是`htmlspecialchars`,如果我們需要采用其他的方法進行安全過濾,有兩種方式:
如果是全局的過濾方法,那么可以設置DEFAULT_FILTER,例如:
~~~
'DEFAULT_FILTER' => 'strip_tags',
~~~
設置了DEFAULT_FILTER后,所有的I函數調用默認都會使用`strip_tags`進行過濾。
當然,我們也可以設置多個過濾方法,例如:
~~~
'DEFAULT_FILTER' => 'strip_tags,stripslashes',
~~~
如果是僅需要對個別數據采用特殊的過濾方法,可以在調用I函數的時候傳入過濾方法,例如:
~~~
I('post.id',0,'intval'); // 用intval過濾$_POST['id']
I('get.title','','strip_tags'); // 用strip_tags過濾$_GET['title']
~~~
> 要盡量避免直接使用$_GET $_POST $_REQUEST 等數據,這些可能會導致安全的隱患。 就算你要獲取整個$_GET數據,我們也建議你使用 `I('get.')` 的方式
## 寫入數據過濾
如果你沒有使用I函數進行數據過濾的話,還可以在模型的寫入操作之前調用**filter**方法對數據進行安全過濾,例如:
~~~
$this->data($data)->filter('strip_tags')->add();
~~~
- 序言
- 基礎
- 獲取ThinkPHP
- 環境要求
- 目錄結構
- 入口文件
- 自動生成
- 模塊
- 控制器
- 開發規范
- 配置
- 配置格式
- 配置加載
- 讀取配置
- 動態配置
- 擴展配置
- 批量配置
- 架構
- 模塊化設計
- URL模式
- 多層MVC
- CBD模式
- 命名空間
- 自動加載
- 應用模式
- 項目編譯
- 系統流程
- 路由
- 路由定義
- 規則路由
- 正則路由
- 靜態路由
- 閉包支持
- 實例說明
- 控制器
- 控制器定義
- 前置和后置操作
- Action參數綁定
- 偽靜態
- URL大小寫
- URL生成
- AJAX返回
- 跳轉和重定向
- 輸入變量
- 請求類型
- 空操作
- 空控制器
- 插件控制器
- 操作綁定到類
- 模型
- 模型定義
- 模型實例化
- 字段定義
- 連接數據庫
- 切換數據庫
- 分布式數據庫支持
- 連貫操作
- WHERE
- TABLE
- ALIAS
- DATA
- FIELD
- ORDER
- LIMIT
- PAGE
- GROUP
- HAVING
- JOIN
- UNION
- DISTINCT
- LOCK
- CACHE
- COMMENT
- RELATION
- USING
- fetchSql
- TOKEN
- STRICT
- INDEX
- 命名范圍
- CURD操作
- 數據創建
- 數據寫入
- 數據讀取
- 數據更新
- 數據刪除
- ActiveRecord
- 字段映射
- 查詢語言
- 查詢方式
- 表達式查詢
- 快捷查詢
- 區間查詢
- 組合查詢
- 統計查詢
- SQL查詢
- 動態查詢
- 子查詢
- 自動驗證
- 自動完成
- 參數綁定
- 虛擬模型
- 模型分層
- 視圖模型
- 關聯模型
- 高級模型
- Mongo模型
- 視圖
- 模板定義
- 模板主題
- 模板賦值
- 模板渲染
- 獲取模板地址
- 獲取內容
- 模板引擎
- 模板
- 變量輸出
- 系統變量
- 使用函數
- 默認值輸出
- 使用運算符
- 標簽庫
- 模板繼承
- 修改定界符
- 三元運算
- 包含文件
- 內置標簽
- Volist標簽
- Foreach標簽
- For標簽
- Switch標簽
- 比較標簽
- 范圍判斷標簽
- IF標簽
- Present標簽
- Empty標簽
- Defined標簽
- Assign標簽
- Define標簽
- 標簽嵌套
- import標簽
- 使用PHP代碼
- 原樣輸出
- 模板注釋
- 模板布局
- 模板替換
- 調試
- 調試模式
- 異常處理
- 日志記錄
- 頁面Trace
- Trace方法
- 變量調試
- 性能調試
- 錯誤調試
- 模型調試
- 緩存
- 數據緩存
- 快速緩存
- 查詢緩存
- 靜態緩存
- 安全
- 輸入過濾
- 表單合法性檢測
- 表單令牌
- 防止SQL注入
- 目錄安全文件
- 保護模板文件
- 上傳安全
- 防止XSS攻擊
- 其他安全建議
- 擴展
- 類庫擴展
- 驅動擴展
- 緩存驅動
- 數據庫驅動
- 日志驅動
- Session驅動
- 存儲驅動
- 模板引擎驅動
- 標簽庫驅動
- 行為擴展
- 標簽擴展
- Widget擴展
- 應用模式
- 部署
- PATH_INFO支持
- URL重寫
- 模塊部署
- 域名部署
- 入口綁定
- 替換入口
- 專題
- SESSION支持
- Cookie支持
- 多語言支持
- 數據分頁
- 文件上傳
- 驗證碼
- 圖像處理
- RESTFul
- RPC
- SAE
- IP獲取和定位
- 附錄
- 常量參考
- 配置參考
- 升級指導
- 鳴謝