【发布时间】:2016-01-02 17:32:54
【问题描述】:
我的脚本工作得非常好,但我已经阅读了一些内容,现在我想知道这段代码是否安全,如果不是,那么实现它的安全和正确方法是什么:
<?php
function get_current_page_url()
{
$url = $_SERVER['REQUEST_URI'];
$main_url = explode('?', $url);
$main_url = explode('/', $main_url[0]);
return $main_url = end($main_url);
}
?>
<script type="text/javascript">
var pageUrl = "<?php echo get_current_page_url() ?>?" + form_data;
</script>
【问题讨论】:
-
为什么当前页面的url会是机密信息?用户可以在地址栏中一直看到它。
-
另外,为什么不直接从 javascript 获取这些信息呢?来自位置对象?
-
或者使用相对路径..
-
同意直接从 JS 读取
location.search似乎是一种更简单的方法。但是,是的,无论如何,您在这里都有 JavaScript 注入和 HTML 注入,因为您没有为<?php echo中的周围上下文转义。 -
@toskv 因为我们以一种独特的方式使用 mod_rewrite,因此无法直接从 JS 获取它
标签: javascript php security