【发布时间】:2012-01-04 04:43:17
【问题描述】:
我正在使用 CodeIgniter。
最近,我读了一本 PHP 书,看到了一些使用
将输出转义到服务器到数据库的函数*_escape_string()
从服务器到浏览器使用:
htmlentities()
htmlspecialchars()
在我的 Codeigniter 应用程序中,这些函数是如何处理的?是由框架内部处理,还是我必须手动处理?
在 Ccodeigniter 表单验证中我见过xss_clean
$this->form_validation->set_rules('password', 'Password', 'required|xss_clean|min_length[6]|matches[confirmpassword]' );
xss_clean 是为了防止跨站脚本,还是针对我上面提到的?
【问题讨论】:
-
需要注意的一点:您从不想在密码上使用
xss_clean,就像在您的示例中一样。事实上,您根本不应该更改密码输入,假设它在保存之前已经过哈希处理(当然应该如此)。
标签: php codeigniter