【发布时间】:2010-06-02 15:57:52
【问题描述】:
因此,我网站的成员可以发布主题、回复、cmets、编辑它们等等。我总是将htmlspecialchars 和addslashes 用于html 输入,以保护我的网站免受XSS 和SQL 注入攻击。够了还是我还想念什么?
谢谢。
【问题讨论】:
-
+1 非常重要的问题,太糟糕了,我是唯一一个试图回答它的人。大多数人对 xss 和 sqli 的想法感到困惑和不知所措,他们没有完全意识到有多少可能会出现可怕的错误。
-
你可以停止使用 PHP,哈哈。使用 Python/Django 或 Ruby/Rails。它们的保护会自动打开。你不必在意。
-
htmlspecialchars 和 addlashes 绝对不会保护您免受 sql 注入或 xss 的影响。
标签: php mysql security xss sql-injection