## 輸入安全
雖然ThinkPHP的底層安全防護比之前版本要強大不少,但永遠不要相信用戶提交的數據,建議務必遵守下面規則:
* 設置`public`目錄為唯一對外訪問目錄,不要把資源文件放入應用目錄;
* 開啟表單令牌驗證避免數據的重復提交,能起到`CSRF`防御作用;
* 使用框架提供的請求變量獲取方法(Request類`param`方法及`input`助手函數)而不是原生系統變量獲取用戶輸入數據;
* 對不同的應用需求設置`default_filter`過濾規則(**默認沒有任何過濾規則**),常見的安全過濾函數包括`stripslashes`、`htmlentities`、`htmlspecialchars`和`strip_tags`等,請根據業務場景選擇最合適的過濾方法;
* 使用[驗證類](354101)對業務數據設置必要的驗證規則;
* 如果可能開啟強制路由或者設置MISS路由規則,嚴格規范每個URL請求;
## 數據庫安全
在確保用戶請求的數據安全之后,數據庫的安全隱患就已經很少了,因為數據操作默認使用了PDO預處理機制及自動參數綁定功能,請確保:
* 盡量少使用字符串查詢條件,如果不得已的情況下 使用手動參數綁定功能;
* 不要讓用戶輸入決定要查詢或者寫入的字段;
* 不要讓用戶輸入決定你的字段排序;
* 對于敏感數據在輸出的時候使用`hidden`方法進行隱藏;
* 對于數據的寫入操作應當做好權限檢查工作;
* 寫入數據嚴格使用`field`方法限制寫入字段;
* 對于需要輸出到頁面的數據做好必要的`XSS`過濾;
>[danger] 如果你使用的是`V5.1.10`以下版本,建議盡快更新到該版本(或者以上版本)
>
## 上傳
網站的上傳功能也是一個非常容易被攻擊的入口,所以對上傳功能的安全檢查是尤其必要的。
系統的`think\File`提供了文件上傳的安全支持,包括對文件后綴、文件類型、文件大小以及上傳圖片文件的合法性檢查,確保你已經在上傳操作中啟用了這些合法性檢查。
## 其它的一些安全建議:
* 對所有公共的操作方法做必要的安全檢查,防止用戶通過URL直接調用;
* 不要緩存需要用戶認證的頁面;
* 對用戶的上傳文件,做必要的安全檢查,例如上傳路徑和非法格式;
* 對于項目進行充分的測試,不要生成業務邏輯的安全隱患(這可能是最大的安全問題);
* 最后一點,做好服務器的安全防護,安全問題的關鍵其實是找到你的最薄弱環節;
>[danger] 最后一點,及時關注官方安全更新,并更新到官方建議的安全版本,建議更新`V5.1.10+`版本,該版本包含安全更新。
- 序言
- 基礎
- 安裝
- 開發規范
- 目錄結構
- 配置
- 架構
- 架構總覽
- 入口文件
- URL訪問
- 模塊設計
- 命名空間
- 容器和依賴注入
- Facade
- 鉤子和行為
- 中間件
- 路由
- 路由定義
- 變量規則
- 路由地址
- 閉包支持
- 路由參數
- 路由緩存
- 跨域請求
- 注解路由
- 路由分組
- MISS路由
- 資源路由
- 快捷路由
- 路由別名
- 路由綁定
- 域名路由
- URL生成
- 控制器
- 控制器定義
- 前置操作
- 跳轉和重定向
- 空操作和空控制器
- 分層控制器
- 資源控制器
- 控制器中間件
- 請求
- 請求對象
- 請求信息
- 輸入變量
- 請求類型
- HTTP頭信息
- 偽靜態
- 參數綁定
- 請求緩存
- 響應
- 響應輸出
- 響應參數
- 重定向
- 文件下載
- 數據庫
- 連接數據庫
- 查詢構造器
- 查詢數據
- 添加數據
- 更新數據
- 刪除數據
- 查詢表達式
- 鏈式操作
- where
- table
- alias
- field
- strict
- limit
- page
- order
- group
- having
- join
- union
- distinct
- lock
- cache
- comment
- fetchSql
- force
- partition
- failException
- sequence
- 聚合查詢
- 時間查詢
- 高級查詢
- 視圖查詢
- JSON字段
- 子查詢
- 原生查詢
- 查詢事件
- 獲取器
- 事務操作
- 監聽SQL
- 存儲過程
- 數據集
- 分布式數據庫
- 模型
- 定義
- 新增
- 更新
- 刪除
- 查詢
- JSON字段
- 獲取器
- 修改器
- 搜索器
- 數據集
- 自動時間戳
- 只讀字段
- 軟刪除
- 類型轉換
- 數據完成
- 查詢范圍
- 模型輸出
- 模型事件
- 模型關聯
- 一對一關聯
- 一對多關聯
- 遠程一對多
- 多對多關聯
- 多態關聯
- 關聯預載入
- 關聯統計
- 關聯輸出
- 視圖
- 視圖渲染
- 視圖賦值
- 視圖過濾
- 模板引擎
- 模板
- 變量輸出
- 使用函數
- 運算符
- 原樣輸出
- 模板注釋
- 模板布局
- 模板繼承
- 包含文件
- 輸出替換
- 標簽庫
- 內置標簽
- 循環標簽
- 比較標簽
- 條件判斷
- 資源文件加載
- 標簽嵌套
- 原生PHP
- 定義標簽
- 標簽擴展
- 錯誤和日志
- 異常處理
- 日志處理
- 調試
- 調試模式
- Trace調試
- 性能調試
- SQL調試
- 變量調試
- 遠程調試
- 驗證
- 驗證器
- 驗證規則
- 錯誤信息
- 驗證場景
- 路由驗證
- 內置規則
- 獨立驗證
- 靜態調用
- 表單令牌
- 雜項
- 緩存
- Session
- Cookie
- 多語言
- 分頁
- 上傳
- 命令行
- 啟動內置服務器
- 查看版本
- 自動生成目錄結構
- 創建類庫文件
- 生成類庫映射文件
- 清除緩存文件
- 生成配置緩存文件
- 生成數據表字段緩存
- 生成路由映射緩存
- 輸出路由定義
- 自定義指令
- 擴展庫
- 驗證碼
- 圖像處理
- Time
- 數據庫遷移工具
- Swoole
- Workerman
- MongoDb
- 單元測試
- 安全和性能
- 安全建議
- 優化建議
- 附錄
- 助手函數
- 升級指導
- 更新日志