0

0

php怎么处理表单数据_php接收和验证表单输入【安全】

尼克

尼克

发布时间:2026-02-22 22:55:02

|

616人浏览过

|

来源于php中文网

原创

php处理表单须严格区分$_post与$_get:post用于敏感操作(如登录、上传),get仅限只读查询;字段校验用isset()判存在、!empty()或trim()判有效内容;所有输入需服务端过滤验证,输出html必须htmlspecialchars转义;关键表单必须实现csrf token防护。

php怎么处理表单数据_php接收和验证表单输入【安全】

PHP 接收表单数据时,$_POST 和 $_GET 别混用

表单提交方式(method="post" 还是 method="get")直接决定该用哪个超全局变量。用错会导致 $_POST 为空或 $_GET 拿不到值,不是代码有 bug,是根本没走对入口。

  • 登录、注册、上传、修改等涉及敏感或较大数据的表单,必须用 POST,读取用 $_POST['username']
  • 搜索、分页、筛选等只读操作,可用 GET,但要注意 URL 长度限制和参数暴露风险,读取用 $_GET['q']
  • 别在 POST 表单里写 $_GET 取值逻辑,也别把密码之类塞进 GET —— 浏览器历史、服务器日志、代理缓存都会留痕

空值、未设置字段、字符串 "0" 的判断陷阱

empty()isset() 行为差异大,尤其遇到 "0"0false 这类“假值”时,容易误判用户真实输入。

  • 检查字段是否提交:用 isset($_POST['email']),它只管键是否存在,不关心值是不是空字符串
  • 检查字段是否有有效内容:用 !empty($_POST['email']),但它会把 "0" 当空 —— 如果你的业务允许用户名为 "0",就不能靠 empty()
  • 更稳妥的写法:array_key_exists('email', $_POST) && trim($_POST['email']) !== ''

过滤和验证不能只靠前端 JavaScript

前端校验能提升体验,但绕过它太容易了 —— 关掉 JS、用 cURL、改 HTML、抓包重发,都能跳过。PHP 层必须做独立验证,否则 SQL 注入、XSS、越权操作全可能发生。

剪刀手
剪刀手

全自动AI剪辑神器:日剪千条AI原创视频,零非原创风险,批量高效制作引爆流量!免费体验,轻松上手!

下载
  • 邮箱别只用 filter_var($email, FILTER_VALIDATE_EMAIL) 就完事,它不拒绝 "a@b.c" 这种明显无效格式,建议加长度限制和正则补充:preg_match('/^[^\s]+@[^\s]+\.[^\s]{2,}$/', $email)
  • 数字类型别信 is_numeric(),它接受 "1e5""+123""0xFF" —— 用 filter_var($id, FILTER_VALIDATE_INT) 更准
  • 所有输出到 HTML 的变量,必须过 htmlspecialchars($str, ENT_QUOTES, 'UTF-8'),否则用户输入 <script>alert(1)</script> 会直接执行

CSRF 防护不是可选项

没有 CSRF Token 的表单,攻击者可以诱导用户点击一个恶意链接,悄悄以用户身份提交请求 —— 比如改密码、删订单、转账。这不是“我网站没登录漏洞就没事”,而是只要用户已登录且 Cookie 有效,就可能中招。

立即学习PHP免费学习笔记(深入)”;

  • 生成 Token 存 session:$_SESSION['csrf_token'] = bin2hex(random_bytes(32));
  • 表单里加隐藏域:<input type="hidden" name="token" value="<?php echo htmlspecialchars($_SESSION['csrf_token']); ?>">
  • 接收时比对:hash_equals($_SESSION['csrf_token'] ?? '', $_POST['token'] ?? '')(注意用 hash_equals 防时序攻击)
  • Token 用一次即失效,提交后立即重置 $_SESSION['csrf_token']

真正难的不是写验证逻辑,而是每处 $_POST$_GET$_COOKIE 的取值点,都要想清楚:这个值有没有被过滤?有没有被转义?有没有被签名校验?漏掉一个,整条链路就可能崩。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1026

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

335

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

379

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1802

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

377

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1354

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

585

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

437

2024.04.29

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1030

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 12.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.3万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号