• 技术文章 >后端开发 >php教程

    php过滤特殊危险字符的总结_PHP教程

    2016-07-13 10:47:58原创430
    在网站中表单提交或url获取值我们都可能碰到一些安全问题,下面我总结了一些常用的过滤一些危险特殊字符的解决方法,希望此教程对各位有帮助。

    一般,对于传进来的字符,php可以用addslashes函数处理一遍(要get_magic_quotes_gpc()为假才处理,不然就重复转义了!),这样就能达到一定程度的安全要求
    比如这样

    代码如下 复制代码

    if (!get_magic_quotes_gpc()) {
    add_slashes($_GET);
    add_slashes($_POST);
    add_slashes($_COOKIE);
    }

    function add_slashes($string) {
    if (is_array($string)) {
    foreach ($string as $key => $value) {
    $string[$key] = add_slashes($value);
    }
    } else {
    $string = addslashes($string);
    }
    return $string;
    }

    但是还可以更进一步进行重新编码,解码,如下:

    代码如下 复制代码

    //编码

    function htmlencode($str) {
    if(empty($str)) return;
    if($str=="") return $str;
    $str=trim($str);
    $str=str_replace("&","&",$str);
    $str=str_replace(">",">",$str);
    $str=str_replace("<","&lt;",$str);
    $str=str_replace(chr(32),"&nbsp;",$str);
    $str=str_replace(chr(9),"&nbsp;",$str);
    $str=str_replace(chr(34),"&",$str);
    $str=str_replace(chr(39),"&#39;",$str);
    $str=str_replace(chr(13),"<br />",$str);
    $str=str_replace("'","''",$str);
    $str=str_replace("select","sel&#101;ct",$str);
    $str=str_replace("join","jo&#105;n",$str);
    $str=str_replace("union","un&#105;on",$str);
    $str=str_replace("where","wh&#101;re",$str);
    $str=str_replace("insert","ins&#101;rt",$str);
    $str=str_replace("delete","del&#101;te",$str);
    $str=str_replace("update","up&#100;ate",$str);
    $str=str_replace("like","lik&#101;",$str);
    $str=str_replace("drop","dro&#112;",$str);
    $str=str_replace("create","cr&#101;ate",$str);
    $str=str_replace("modify","mod&#105;fy",$str);
    $str=str_replace("rename","ren&#097;me",$str);
    $str=str_replace("alter","alt&#101;r",$str);
    $str=str_replace("cast","ca&#115;",$str);
    return $str;
    }

    这样就能更放心的对外来数据进行入库处理了, 但是从数据库取出来,在前台显示的时候,必须重新解码一下:

    代码如下 复制代码

    //解码

    function htmldecode($str) {
    if(empty($str)) return;
    if($str=="") return $str;
    $str=str_replace("sel&#101;ct","select",$str);
    $str=str_replace("jo&#105;n","join",$str);
    $str=str_replace("un&#105;on","union",$str);
    $str=str_replace("wh&#101;re","where",$str);
    $str=str_replace("ins&#101;rt","insert",$str);
    $str=str_replace("del&#101;te","delete",$str);
    $str=str_replace("up&#100;ate","update",$str);
    $str=str_replace("lik&#101;","like",$str);
    $str=str_replace("dro&#112;","drop",$str);
    $str=str_replace("cr&#101;ate","create",$str);
    $str=str_replace("mod&#105;fy","modify",$str);
    $str=str_replace("ren&#097;me","rename",$str);
    $str=str_replace("alt&#101;r","alter",$str);
    $str=str_replace("ca&#115;","cast",$str);
    $str=str_replace("&amp;","&",$str);
    $str=str_replace("&gt;",">",$str);
    $str=str_replace("&lt;","<",$str);
    $str=str_replace("&nbsp;",chr(32),$str);
    $str=str_replace("&nbsp;",chr(9),$str);
    $str=str_replace("&",chr(34),$str);
    $str=str_replace("&#39;",chr(39),$str);
    $str=str_replace("<br />",chr(13),$str);
    $str=str_replace("''","'",$str);
    return $str;
    }

    虽然多了一步编码,解码的过程,但是安全方面,会更进一步,要如何做,自己取舍吧。

    再附一些

    代码如下 复制代码

    function safe_replace($string) {
    $string = str_replace(' ','',$string);
    $string = str_replace(''','',$string);
    $string = str_replace(''','',$string);
    $string = str_replace('*','',$string);
    $string = str_replace('"','"',$string);
    $string = str_replace("'",'',$string);
    $string = str_replace('"','',$string);
    $string = str_replace(';','',$string);
    $string = str_replace('<','<',$string);
    $string = str_replace('>','>',$string);
    $string = str_replace("{",'',$string);
    $string = str_replace('}','',$string);
    return $string;
    }

    更全面的

    代码如下 复制代码

    //处理提交的数据
    function htmldecode($str) {
    if (empty ( $str ) || "" == $str) {
    return "";
    }

    $str = strip_tags ( $str );
    $str = htmlspecialchars ( $str );
    $str = nl2br ( $str );
    $str = str_replace ( "?", "", $str );
    $str = str_replace ( "*", "", $str );
    $str = str_replace ( "!", "", $str );
    $str = str_replace ( "~", "", $str );
    $str = str_replace ( "$", "", $str );
    $str = str_replace ( "%", "", $str );
    $str = str_replace ( "^", "", $str );
    $str = str_replace ( "^", "", $str );
    $str = str_replace ( "select", "", $str );
    $str = str_replace ( "join", "", $str );
    $str = str_replace ( "union", "", $str );
    $str = str_replace ( "where", "", $str );
    $str = str_replace ( "insert", "", $str );
    $str = str_replace ( "delete", "", $str );
    $str = str_replace ( "update", "", $str );
    $str = str_replace ( "like", "", $str );
    $str = str_replace ( "drop", "", $str );
    $str = str_replace ( "create", "", $str );
    $str = str_replace ( "modify", "", $str );
    $str = str_replace ( "rename", "", $str );
    $str = str_replace ( "alter", "", $str );
    $str = str_replace ( "cast", "", $str );

    $farr = array ("//s+/", //过滤多余的空白
    "/<(//?)(img|script|i?frame|style|html|body|title|link|meta|/?|/%)([^>]*?)>/isU", //过滤

    VIP课程(WEB全栈开发)

      相关课程推荐

    • 独孤九贱(3)_JavaScript视频教程

      javascript是运行在浏览器上的脚本语言,连续多年,被评为全球最受欢迎的编程语言。是前端开发必备三大法器中,最具杀伤力。如果前端开发是降龙十八掌,好么javascript就是第18掌:亢龙有悔。没有它,你的前端生涯是不完整的。《php.cn独孤九贱(3)-JavaScript视频教程》课程特色:php中文网原创幽默段子系列课程,以恶搞,段子为主题风格的php视频教程!轻松的教学风格,简短的教学模式,让同学们在不知不觉中,学会了javascript知识。

      JavaScript教程125582次播放


    • 独孤九贱(6)_jQuery视频教程

      jQuery是一个快速、简洁的JavaScript框架。设计的宗旨是“write Less,Do More”,即倡导写更少的代码,做更多的事情。它封装JavaScript常用的功能代码,提供一种简便的JavaScript设计模式,优化HTML文档操作、事件处理、动画设计和Ajax交互。 核心特性可以总结为:具有独特的链式语法和短小清晰的多功能接口;具有高效灵活的css选择器,并且可对CSS选择器进行扩展;拥有便捷的插件扩展机制和丰富的插件。兼容各种主流浏览器,如IE 6.0+、FF 1.5+、Safari 2.0+、Opera 9.0+等,是全球最流行的前端开发框架之一。PHP中文网根据最新版本,独家录制jQuery最新视频教程,回馈PHP中文网的新老用户。

      jQuery教程103891次播放


    • jQuery与Ajax基础与实战

      jQuery是最流行的JS函数库,封装了许多实用的功能,其中最引人入胜的就是Ajax。 jQuery中的Ajax操作,语法简单,操作方便,使Ajax从未如此轻松,前端人员从此不再为与服务器异步交互而发愁,本套课程,精选了最常用的几个方法,从基本的语法到每个参数,再到具体实例进行了全面的讲解。

      AJAX教程4983次播放


    • Git教程(60分钟全程无废话版)

      Git 是一个开源的分布式版本控制系统,用于敏捷高效地处理任何或小或大的项目。 Git 是 Linus Torvalds 为了帮助管理 Linux 内核开发而开发的一个开放源码的版本控制软件。 Git 与常用的版本控制工具 CVS, Subversion 等不同,它采用了分布式版本库的方式,不必服务器端软件支持

      JavaScript教程4296次播放


    1/1