【发布时间】:2009-12-09 11:39:50
【问题描述】:
我想知道 trim()、strip_tags() 和 addlashes() 的组合是否足以过滤来自 $_GET 和 $_POST 的变量值
【问题讨论】:
-
这取决于您对 GET 和 POST 值的处理方式。
标签: filter filtering sanitize sanitization
我想知道 trim()、strip_tags() 和 addlashes() 的组合是否足以过滤来自 $_GET 和 $_POST 的变量值
【问题讨论】:
标签: filter filtering sanitize sanitization
这取决于您要执行哪种验证。
以下是一些基本示例:
但最重要的验证是只接受你期望的值,换句话说:只在你期望数字时允许数值,等等。
【讨论】:
简短回答:不。
长答案:视情况而定。
基本上,如果不考虑你想用它做什么,你就不能说一定量的过滤是否足够。例如,上面将允许通过“javascript:dostuff();”,如果您碰巧在链接的 href 属性中使用了这些 GET 或 POST 值之一,这可能是可以的,也可能不是。
同样,您可能有一个富文本区域,用户可以在其中进行编辑,因此从中剥离标签并不完全有意义。
我想我想说的是,有一组简单的步骤可以清理您的数据,这样您就可以将其划掉并说“完成”。您必须始终考虑这些数据在做什么。
【讨论】:
这在很大程度上取决于您将其用于何处。
【讨论】: