PHP實(shí)現(xiàn)表單提交數(shù)據(jù)的驗(yàn)證處理功能【防SQL注入和XSS攻擊等】
本文實(shí)例講述了PHP實(shí)現(xiàn)表單提交數(shù)據(jù)的驗(yàn)證處理功能。分享給大家供大家參考,具體如下:
防XSS攻擊代碼:
/**
* 安全過(guò)濾函數(shù)
*
* @param $string
* @return string
*/
function safe_replace($string) {
$string = str_replace('%20','',$string);
$string = str_replace('%27','',$string);
$string = str_replace('%2527','',$string);
$string = str_replace('*','',$string);
$string = str_replace('"','"',$string);
$string = str_replace("'",'',$string);
$string = str_replace('"','',$string);
$string = str_replace(';','',$string);
$string = str_replace('<','<',$string);
$string = str_replace('>','>',$string);
$string = str_replace("{",'',$string);
$string = str_replace('}','',$string);
$string = str_replace('\\','',$string);
return $string;
}
代碼實(shí)例:
<?php
$user_name = strim($_REQUEST['user_name']);
function strim($str)
{
//trim() 函數(shù)移除字符串兩側(cè)的空白字符或其他預(yù)定義字符。
//htmlspecialchars() 函數(shù)把預(yù)定義的字符轉(zhuǎn)換為 HTML 實(shí)體(防xss攻擊)。
//預(yù)定義的字符是:
//& (和號(hào))成為 &
//" (雙引號(hào))成為 "
//' (單引號(hào))成為 '
//< (小于)成為 <
//> (大于)成為 >
return quotes(htmlspecialchars(trim($str)));
}
//防sql注入
function quotes($content)
{
//if $content is an array
if (is_array($content))
{
foreach ($content as $key=>$value)
{
//$content[$key] = mysql_real_escape_string($value);
/*addslashes() 函數(shù)返回在預(yù)定義字符之前添加反斜杠的字符串。
預(yù)定義字符是:
單引號(hào)(')
雙引號(hào)(")
反斜杠(\)
NULL */
$content[$key] = addslashes($value);
}
} else
{
//if $content is not an array
//$content=mysql_real_escape_string($content);
$content=addslashes($content);
}
return $content;
}
?>
//過(guò)濾sql注入
function filter_injection(&$request)
{
$pattern = "/(select[\s])|(insert[\s])|(update[\s])|(delete[\s])|(from[\s])|(where[\s])/i";
foreach($request as $k=>$v)
{
if(preg_match($pattern,$k,$match))
{
die("SQL Injection denied!");
}
if(is_array($v))
{
filter_injection($request[$k]);
}
else
{
if(preg_match($pattern,$v,$match))
{
die("SQL Injection denied!");
}
}
}
}
防sql注入:
mysql_real_escape_string() 函數(shù)轉(zhuǎn)義 SQL 語(yǔ)句中使用的字符串中的特殊字符。
下列字符受影響:
\x00
\n
\r
'
”
\x1a
如果成功,則該函數(shù)返回被轉(zhuǎn)義的字符串。如果失敗,則返回 false。
語(yǔ)法
mysql_real_escape_string(string,connection)
| 參數(shù) | 描述 |
|---|---|
| string 必需。 | 規(guī)定要轉(zhuǎn)義的字符串。 |
| connection 可選。 | 規(guī)定 MySQL 連接。如果未規(guī)定,則使用上一個(gè)連接。 |
對(duì)于純數(shù)字或數(shù)字型字符串的校驗(yàn)可以用
is_numeric()檢測(cè)變量是否為數(shù)字或數(shù)字字符串
實(shí)例:
<?php
function get_numeric($val) {
if (is_numeric($val)) {
return $val + 0;
}
return 0;
}
?>
is_array — 檢測(cè)變量是否是數(shù)組
bool is_array ( mixed $var ) 如果 var 是 array,則返回 TRUE,否則返回 FALSE。
is_dir 判斷給定文件名是否是一個(gè)目錄
bool is_dir ( string $filename ) 判斷給定文件名是否是一個(gè)目錄。
如果文件名存在,并且是個(gè)目錄,返回 TRUE,否則返回FALSE。
is_file — 判斷給定文件名是否為一個(gè)正常的文件
bool is_file ( string $filename ) 判斷給定文件名是否為一個(gè)正常的文件。
如果文件存在且為正常的文件則返回 TRUE,否則返回 FALSE。
Note:
因?yàn)?PHP 的整數(shù)類型是有符號(hào)整型而且很多平臺(tái)使用 32 位整型,對(duì) 2GB 以上的文件,一些文件系統(tǒng)函數(shù)可能返回?zé)o法預(yù)期的結(jié)果 。
is_bool — 檢測(cè)變量是否是布爾型
bool is_bool ( mixed $var )如果 var 是 boolean 則返回 TRUE。
is_string — 檢測(cè)變量是否是字符串
bool is_string ( mixed $var ) 如果 var 是 string 則返回 TRUE,否則返回 FALSE。
is_int — 檢測(cè)變量是否是整數(shù)
bool is_int ( mixed $var ) 如果 var 是 integer 則返回 TRUE,否則返回 FALSE。
Note:
若想測(cè)試一個(gè)變量是否是數(shù)字或數(shù)字字符串(如表單輸入,它們通常為字符串),必須使用 is_numeric()。
is_float — 檢測(cè)變量是否是浮點(diǎn)型
bool is_float ( mixed $var ) 如果 var 是 float 則返回 TRUE,否則返回 FALSE。
Note:
若想測(cè)試一個(gè)變量是否是數(shù)字或數(shù)字字符串(如表單輸入,它們通常為字符串),必須使用 is_numeric()。
is_null — 檢測(cè)變量是否為 NULL
bool is_null ( mixed $var ) 如果 var 是 null 則返回 TRUE,否則返回 FALSE。
is_readable — 判斷給定文件名是否可讀
bool is_readable ( string $filename )判斷給定文件名是否存在并且可讀。如果由 filename 指定的文件或目錄存在并且可讀則返回 TRUE,否則返回 FALSE。
is_writable — 判斷給定的文件名是否可寫
bool is_writable ( string $filename ) 如果文件存在并且可寫則返回 TRUE。filename 參數(shù)可以是一個(gè)允許進(jìn)行是否可寫檢查的目錄名。
file_exists — 檢查文件或目錄是否存在
bool file_exists ( string $filename ) 檢查文件或目錄是否存在。
在 Windows 中要用 //computername/share/filename 或者 \computername\share\filename 來(lái)檢查網(wǎng)絡(luò)中的共享文件。
如果由 filename 指定的文件或目錄存在則返回 TRUE,否則返回 FALSE。
is_executable — 判斷給定文件名是否可執(zhí)行
bool is_executable ( string $filename )判斷給定文件名是否可執(zhí)行。如果文件存在且可執(zhí)行則返回 TRUE,錯(cuò)誤時(shí)返回FALSE。
更多關(guān)于PHP相關(guān)內(nèi)容感興趣的讀者可查看本站專題:《php程序設(shè)計(jì)安全教程》、《php安全過(guò)濾技巧總結(jié)》、《PHP運(yùn)算與運(yùn)算符用法總結(jié)》、《PHP基本語(yǔ)法入門教程》、《php面向?qū)ο蟪绦蛟O(shè)計(jì)入門教程》、《php字符串(string)用法總結(jié)》、《php+mysql數(shù)據(jù)庫(kù)操作入門教程》及《php常見數(shù)據(jù)庫(kù)操作技巧匯總》
希望本文所述對(duì)大家PHP程序設(shè)計(jì)有所幫助。
- Php中用PDO查詢Mysql來(lái)避免SQL注入風(fēng)險(xiǎn)的方法
- php+mysql注入頁(yè)面實(shí)現(xiàn)
- 防止MySQL注入或HTML表單濫用的PHP程序
- PHP MYSQL注入攻擊需要預(yù)防7個(gè)要點(diǎn)
- php mysql_real_escape_string addslashes及mysql綁定參數(shù)防SQL注入攻擊
- PHP簡(jiǎn)單實(shí)現(xiàn)防止SQL注入的方法
- PHP簡(jiǎn)單預(yù)防sql注入的方法
- PHP中防止SQL注入方法詳解
- php中$_GET與$_POST過(guò)濾sql注入的方法
- PHP+mysql防止SQL注入的方法小結(jié)
相關(guān)文章
解決文件名解壓后亂碼的問(wèn)題 將文件名進(jìn)行轉(zhuǎn)碼的代碼
中文win32下,文件名使用GBK編碼 Linux下,文件名使用UTF-8編碼 解決文件名解壓后亂碼的問(wèn)題,使用將文件名進(jìn)行轉(zhuǎn)碼2012-01-01
php根據(jù)指定位置和長(zhǎng)度獲得子字符串的方法
這篇文章主要介紹了php根據(jù)指定位置和長(zhǎng)度獲得子字符串的方法,涉及php中substr函數(shù)的使用技巧,需要的朋友可以參考下2015-03-03
PHP單元測(cè)試?yán)?PHPUNIT深入用法(三)
在本系列文章的前兩篇中PHP單元測(cè)試?yán)鳎篜HPUNIT初探和PHP單元測(cè)試?yán)鳎篜HPUNIT深入用法(二)中,分別介紹了phpunit的基本用法和phpunit中的一些重要用法。2011-03-03
PHP 下載文件時(shí)自動(dòng)添加bom頭的方法實(shí)例
這篇文章主要介紹了PHP 下載文件時(shí)自動(dòng)添加bom頭的方法實(shí)例,有需要的朋友可以參考一下2014-01-01
php過(guò)濾htmlspecialchars() 函數(shù)實(shí)現(xiàn)把預(yù)定義的字符轉(zhuǎn)換為 HTML 實(shí)體用法分析
這篇文章主要介紹了php過(guò)濾htmlspecialchars() 函數(shù)實(shí)現(xiàn)把預(yù)定義的字符轉(zhuǎn)換為 HTML 實(shí)體用法,結(jié)合實(shí)例形式分析了htmlspecialchars()函數(shù)針對(duì)HTML進(jìn)行字符轉(zhuǎn)義的相關(guān)操作技巧,需要的朋友可以參考下2019-06-06
利用PHP函數(shù)計(jì)算中英文字符串長(zhǎng)度的方法
這篇文章主要介紹了利用PHP函數(shù)計(jì)算中英文字符串長(zhǎng)度的方法,實(shí)例對(duì)比了PHP函數(shù)實(shí)現(xiàn)方法與正則表達(dá)式的實(shí)現(xiàn)方法,具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2014-11-11

