php安全 - php现在是不是自带过滤的?
高洛峰
高洛峰 2017-04-10 16:52:19
[PHP讨论组]

原生php,在照着网上做一些安全防范的例子。(有点旧了2012的)
有个js脚本注入的,我在数据数据库里输入无限alert的一个脚本,发现,查询结果无法显示出来,空白的,其他html标签能够正确显示的,比如,h1标签。
然后试了下,只要有

几个字就无法显示,是php自带的过滤吗?还是说是浏览器的过滤= =
顺求哪里可以系统的学习下php安全防范的比较新的。。

echo"
"; echo"

客户端脚本植入

"; $sql2="select username from check_member where uid=1"; $query2=mysqli_query($con,$sql2); if($query2){ echo"success
"; $query2=mysqli_fetch_assoc($query2); // echo htmlspecialchars($query2['username']); echo $query2['username']; }else{ echo "failed"; }

然后数据库username字段里是


是在这个网站的第三篇学习的 内容有点久远了

高洛峰
高洛峰

拥有18年软件开发和IT教学经验。曾任多家上市公司技术总监、架构师、项目经理、高级软件工程师等职务。 网络人气名人讲师,...

全部回复(3)
天蓬老师

没有做任何处理从数据库直接拿出来 <script>alert(123);</script> 绝对会执行的。刚试过。

贴出你的代码吧少年

ringa_lee

htmlspecicalchars() 这个

PHP中文网

浏览器会有一定的防XSS安全措施

chrome 可以看下console中,会有红色提示
IE会在页面头部弹出提示

热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号