## 安全建議
框架的安全性通常是非常重要的,而大部分的安全問題都來源于編碼人員對用戶輸入參數的信任而未作數據驗證,MixPHP 提供了驗證器來避免安全問題。
Web 方面通常的安全風險為:**SQL注入**、**跨站腳本攻擊**,下面分別介紹下 MixPHP 的安全機制。
### SQL注入
MixPHP 通過兩層機制來防止SQL注入:
- **驗證器**:使用驗證器,能對用戶的輸入做全面的驗證,使不安全的注入數據無法進入到數據庫去執行。
- **PDO組件**:該組件基于 pdo 擴展,組件內部封裝了 [語句預處理](http://php.net/manual/zh/pdo.prepared-statements.php) 功能,使SQL與參數分離,確保不會發生SQL 注入。
### 跨站腳本攻擊 (XSS)
跨站腳本攻擊通常是在 string 類型的字段進入數據庫,MixPHP 的模型驗證器有專門針對 XSS 的處理。
- **驗證器**:string 驗證器的 filter 參數提供了 'strip_tags', 'htmlspecialchars' 兩個方法專門用于過濾或轉義跨站腳本攻擊。
- 歡迎使用 MixPHP
- 安裝說明
- 全棧開發
- 微服務開發
- Phar 開發
- 如何部署
- 獨立部署
- Nginx
- Supervisord
- 新手教程
- 命令行常識
- 進程管理
- 熱更新
- 全局變量
- 調試程序
- 入門須知
- 命名空間
- 自動加載
- 入口文件
- 增改應用
- 自動補全 IDE
- 核心功能
- 配置 (manifest.php)
- 依賴注入
- 事件調度
- 驗證器
- 驗證器定義
- 驗證規則
- 靜態調用
- 日志 Monolog
- 緩存
- 協程
- 什么是協程
- 開啟協程
- Runtime
- 簡介
- 創建協程 xgo + Channel
- 創建協程 xgo + WaitGroup
- xgo
- xdefer
- Channel
- WaitGroup
- Timer + Ticker
- Signal
- Select
- Context
- WorkerPool
- 數據庫
- Database
- Database
- Connection
- QueryBuilder
- ExecutedEvent
- Redis
- Redis
- Connection
- CalledEvent
- 命令行
- 簡介
- Application
- 創建命令
- 命令參數
- 打印與顏色
- 守護進程
- 后臺運行
- Web/API 應用
- 簡介
- 編寫一個接口
- 服務器
- 路由 FastRoute
- 中間件
- 請求
- 響應
- 文件上傳
- 控制器
- 視圖
- Auth
- Session
- Guzzle
- HTTP 404/500
- 安全建議
- WebSocket 應用
- 簡介
- 服務器
- 客戶端
- Client
- JavaScript
- Swoole
- nginx代理
- 60s無消息斷線
- Micro 微服務
- 簡介
- 編寫一個微服務
- Mix Micro
- Go Micro
- gRPC
- JSON-RPC
- 服務注冊
- 配置中心
- 熔斷與降級
- 調用鏈追蹤
- 服務限流
- Sync Invoke 同步調用
- 簡介
- 服務器
- 客戶端
- TCP 應用
- 簡介
- 服務器
- 客戶端
- Telnet
- PHP
- Swoole
- UDP 應用
- 簡介
- 服務器
- 客戶端
- NC
- Swoole
- 第三方接入
- EasyWeChat
- Sentry
- Doctrine Cache
- 常見問題
- 如何利用 CPU 多核
- 連接多個數據庫
- 如何設置跨域
- form-data 上傳文件失敗
- 輸出大于 2M 的文件失敗