【发布时间】:2011-10-25 19:41:53
【问题描述】:
我有一个检查网站标题的简单功能:
$doc = new DOMDocument();
@$doc->loadHTMLFile($aUrl);
$xpath = new DOMXPath($doc);
if(!isset($xpath->query('//title')->item(0)->nodeValue))
{
return FALSE;
}
return $xpath->query('//title')->item(0)->nodeValue;
但是如果用户通过localhost或127.0.0.1,他们可以得到我的主机数据,我可以做一个简单的引导让用户输入这些值,但有时,我不能保证内部ip,比如192.168。 11.2、我怎样才能保护网站不回查询我的主机?谢谢你。
【问题讨论】:
-
您允许用户为
$aUrl提供任何 URL 值吗?太危险了 -
@Michael 一点也不。这就是代理一直在做的事情。
-
@phihag 代理通常有一个可接受的代理域白名单
-
为什么这么危险?任何结果?而且,如何避免它们......此外,我能做些什么来增强我的功能的安全性?谢谢。