如何在ThinkPHP请求中强制过滤XSS脚本_全局中间件与HTMLPurifier扩展

小芳同学_8461

小芳同学_8461

2026-03-21

188人浏览

原创

应在全局中间件中调用$request->get()/post()获取原始数据并用htmlpurifier清洗,再通过mergeparam()合并到request对象,确保input()/param()后续调用返回已过滤值;禁用on*事件属性,按需配置html.allowed白名单,避免全量清洗性能损耗,且需按请求动态初始化htmlpurifier配置实例。

如何在thinkphp请求中强制过滤xss脚本_全局中间件与htmlpurifier扩展

ThinkPHP 6 的全局中间件里怎么加 XSS 过滤

直接在 app/middleware.php 或中间件类里对请求参数做 HTMLPurifier 过滤,是无效的——因为 TP6 的中间件默认不拦截 input() 返回的数据,只处理原始 $_GET/$_POST。必须在中间件中手动重写 Request 对象的参数缓存,否则后续控制器调用 input()、param() 仍拿到未过滤的原始值。

  • 在中间件 handle() 方法开头,先调用 $request->get() 和 $request->post() 获取原始数据
  • 用 HTMLPurifier 分别清洗 GET/POST 数组(注意保留键名结构,不能 flatten)
  • 调用 $request->mergeParam($cleaned) 合并清洗后的参数(TP6.1+ 支持;旧版需反射修改 $request->param 属性)
  • 不要试图在中间件里改 $_GET/$_POST 全局变量——TP6 已脱离超全局依赖,改了也没用

HTMLPurifier 配置哪些选项才真正防住 XSS

开箱即用的 HTMLPurifier::getInstance() 默认只允许极简标签,会把 <img>、<a></a> 全干掉,实际业务根本没法用。关键不是“全开”或“全关”,而是控制属性白名单和事件属性剔除。

  • 必须禁用所有 on* 事件属性:$config->set('HTML.Attr.EnableID', false) + $config->set('HTML.SafeIframe', true)(若需 iframe)
  • 允许 class、src、href 等安全属性,但限制 src 只能以 http://、https://、/ 开头(用 URI.HostBlacklist 和自定义 Filter)
  • HTML.Allowed 别设成 *,按需写死:"p,b,i,a[href|title],img[src|alt|width|height]"
  • 开启 Core.RemoveInvalidTags 和 Core.EscapeInvalidChildren,避免解析器被畸形标签绕过

为什么在控制器里用 HTMLPurifier::clean() 依然有风险

常见写法是在控制器方法里对某个字段单独过滤,比如 HTMLPurifier::clean($this->request->post('content'))。问题在于:它只清理了这一处,而 input('content')、param('content')、post('content') 在同一请求生命周期内可能被多次调用,且每次都会重新从原始未过滤数据取值——等于你洗了一次,别人又拿脏水用了。

  • 如果模型验证、日志记录、缓存键生成等环节也读了同一个参数,它们拿到的仍是原始输入
  • TP6 的 validate() 方法默认不走中间件清洗后的参数,校验时用的是原始 input()
  • 更隐蔽的坑:AJAX 请求带 JSON body 时,$request->post() 拿不到数据,得用 $request->param(),而后者底层合并了所有输入源,清洗逻辑必须覆盖全部入口

HTMLPurifier 性能差怎么办,能不能只对特定字段过滤

HTMLPurifier 单次处理耗时约 5–20ms(视内容长度),全量清洗所有请求参数会拖慢接口。但「只过滤富文本字段」的前提是:你能 100% 确认哪些字段可能含 HTML —— 而用户完全可以把恶意脚本塞进 username 或 email 字段里提交。

  • 推荐折中方案:在中间件里只清洗明确标记为「富文本」的字段,例如字段名含 _html、content、desc,其余字段走轻量正则过滤(如删 <script>、<code>javascript:</script>)
  • 用 $request->rule() 或自定义注解标记需要净化的参数,在中间件里按规则匹配键名再清洗
  • 绝对不要在数据库写入前才过滤——万一中间某步把未过滤内容打到了日志、消息队列或第三方 API,就已造成泄露

最麻烦的点其实是:HTMLPurifier 的配置对象是单例,一旦在中间件里初始化一次,后续请求会复用,但不同控制器可能需要不同白名单。这时候得自己管理配置实例,按请求上下文动态 new,不然 A 用户的宽松配置会污染 B 用户的严格场景。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

2024.05.11

609

5

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

2025.12.18

624

18

ThinkPHP中间件机制与请求拦截处理实践
ThinkPHP中间件机制与请求拦截处理实践

本专题围绕 ThinkPHP 中间件体系展开,深入讲解中间件的定义、注册与执行流程。内容包括全局中间件与路由中间件的区别、请求前后处理逻辑、自定义中间件开发以及权限验证与日志处理应用。通过实际案例,帮助开发者掌握中间件在项目中的核心作用与最佳实践。

2026.03.31

418

17

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

2023.08.07

2055

5

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

3042

1

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

2023.10.13

1036

3

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

2025.09.10

3439

7

ajax教程
ajax教程

php中文网为大家带来ajax教程合集,Ajax是一种用于创建快速动态网页的技术。通过在后台与服务器进行少量数据交换,Ajax可以使网页实现异步更新。这意味着可以在不重新加载整个网页的情况下,对网页的某部分进行更新。php中文网还为大家带来ajax的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

2680

4

ajax中文乱码解决方法
ajax中文乱码解决方法

ajax中文乱码解决方法有设置请求头部的字符编码、在服务器端设置响应头部的字符编码和使用encodeURIComponent对中文进行编码。本专题为大家提供ajax中文乱码相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

340

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习