- 首页 > 生活 > >
屏幕显示节电模式然后黑屏怎么办 节电模式( 二 )
数据入库时将转换单引号、双引号、反斜杠为实体
在入库的时候如果不过滤'""这样的东西,这样会使数据库报错,或者注入等问题 。
先将字符串用htmlspecialchars()转换为实体后存储到数据库,然后从数据库读出来时htmlspecialchars_decode()转为HTML标签 。
htmlspecialchars()函数把一些预定义的字符转换为HTML实体 。
函数原型:
预定义的字符是:
htmlspecialchars_decode()函数把一些预定义的HTML实体转换为字符(和htmlspecialchars相反) 。
函数原型:
二、防止xss攻击
什么是xss攻击?
和上边的sql注入不同的是,xss攻击是合法的字符串,如经过htmlspecialchars()方法实体化后,可以保存在数据库中,但是,当访问含有该字符串的内容页面时,就会出现问题,如字符串里边还有JavaScript,frame代码,原来的页面就会被篡改 。
比如你写个留言本,有人去留言写<scriptsrc=http://www.xiaoxiaohuajia.cn/shcs/"xx">XSS概念
XSS又称CSS,全称CrossSiteScript(跨站脚本攻击),XSS攻击类似于SQL注入攻击,是Web程序中常见的漏洞,XSS属于被动式且用于客户端的攻击方式,所以容易被忽略其危害性 。其原理是攻击者向有XSS漏洞的网站中输入(传入)恶意的HTML代码,当用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击的目的 。如,盗取用户Cookie信息、破坏页面结构、重定向到其它网站等 。
理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在XSS漏洞 。
下面是一些最简单并且比较常见的恶意字符XSS输入:
1.XSS输入通常包含JavaScript脚本,如弹出恶意警告框:<script>alert("XSS");</script>
2.XSS输入也可能是HTML代码段,譬如:
(1).网页不停地刷新<metahttp-equiv="refresh"content="0;">
(2).嵌入其它网站的链接<iframesrc=http://xxxxwidth=250height=250></iframe>
除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的,如下图:
了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:
除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的 。
了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:
避免被XSS:
1.给用户开放的编辑器尽量过滤掉危险的代码
如果是html编辑器,一般的做法是保留大部分代码,过滤部分可能存在危险的代码,如script,iframe等等
三、PHPMySQL预处理语句
预处理语句对于防止MySQL注入是非常有用的 。
预处理语句及绑定参数
预处理语句用于执行多个相同的SQL语句,并且执行效率更高 。
预处理语句的工作原理如下:
预处理:创建SQL语句模板并发送到数据库 。预留的值使用参数"?"标记 。例如:
数据库解析,编译,对SQL语句模板执行查询优化,并存储结果不输出 。
执行:最后,将应用绑定的值传递给参数("?"标记),数据库执行语句 。应用可以多次执行语句,如果参数的值不一样 。