网络安全 - php 只通过 filter 过滤用户输入,是否足够安全?

WBOY
Libérer: 2016-06-06 20:50:49
original
1428 Les gens l'ont consulté

应用的场景就是用户可以输入任意文本,但是不能输入类似html这样的代码

在php 中可以通过 FILTER_SANITIZE_STRING 去过滤用户输入

过滤之后的内容是不是足够安全了呢,还用作其他的比如针对xss过滤吗

回复内容:

应用的场景就是用户可以输入任意文本,但是不能输入类似html这样的代码

在php 中可以通过 FILTER_SANITIZE_STRING 去过滤用户输入

过滤之后的内容是不是足够安全了呢,还用作其他的比如针对xss过滤吗

标题里面提到了 足够安全 ... 关键就是看你怎么理解这个足够了 ...

对于 XSS ... XSS 的全称是 Cross-site Scripting ... 关键点在 Scripting ...

如果你用了 FILTER_SANITIZE_STRING ... 肯定就不存在被 XSS 的风险了 ...

但这样并不能说就是在任何地方都完全安全 ... 其他的风险依然存在 ...

比如说这样的内容在不经处理之前不能直接写进 SQL 语句里面 ...

以及还要看你如何把用户输入的内容显示出来 ...

如果用户输入的内容有可能合法的出现在 script 标签内 ... 也必须要进行额外的处理 ...

Étiquettes associées:
source:php.cn
Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn
Tutoriels populaires
Plus>
Derniers téléchargements
Plus>
effets Web
Code source du site Web
Matériel du site Web
Modèle frontal