ThinkPHP如何做请求参数注入防护白名单_ThinkPHP允许特定HTML标签过滤【方法】

夏芳同学_8959

夏芳同学_8959

2026-05-24

859人浏览

原创

thinkphp请求参数自动过滤默认不生效,因filter配置仅对input()显式调用有效,控制器方法参数注入绕过全局规则;需手动调用input()、使用中间件或validate结合自定义过滤器实现白名单html过滤。

thinkphp如何做请求参数注入防护白名单_thinkphp允许特定html标签过滤【方法】

ThinkPHP 请求参数自动过滤为什么不管用

因为默认不开启,且 filter 配置只对 input() 等显式调用生效,不拦截控制器方法参数自动注入(如 public function index($name) 中的 $name)。这类参数走的是框架自动绑定逻辑,绕过了全局过滤规则。

  • 必须手动在控制器中调用 input() 并指定过滤器,例如:input('get.name', '', 'htmlspecialchars')
  • 若用路由变量或方法参数注入,需配合 validate 或中间件做前置校验,不能依赖配置项 default_filter
  • ThinkPHP 6.x 的 app/middleware.php 中添加 think\middleware\FilterValue 中间件,可统一处理 GET/POST 参数,但需自行定义白名单字段和过滤规则

如何实现 HTML 标签白名单过滤(非全删)

ThinkPHP 自带的 htmlspecialchars 或 htmlpurifier 扩展太重,而 strip_tags() 又不支持白名单。实际要用正则 + 允许列表组合控制,核心是「先提取合法标签,再拼回」。

  • 推荐封装一个辅助函数,例如:safeHtml($content, ['p', 'br', 'strong', 'em']),内部用 preg_match_all 提取带白名单标签的片段,再用 htmlspecialchars_decode 还原内容部分
  • 切勿直接对整个请求参数调用
    strip_tags($str, '<p><br>')</p><div class="aritcle_card flexRow artxards">
    											<div class="artcardd flexRow">
    												<a class="aritcle_card_img" rel="nofollow" href="/xiazai/skill5806" title="html-deploy"><img
    														src="https://img.php.cn/upload/skill/000/000/081/179066538882434.jpg" alt="html-deploy" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a>
    												<div class="aritcle_card_info flexColumn">
    													<a rel="nofollow" href="/xiazai/skill5806" title="html-deploy" class="overflowclass">html-deploy</a>
    													<p class="overflowclass">使用 htmlcode.fun 将 HTML 内容或文件部署到网页,适用于用户要求“部署到网页”“托管此 HTML”“生成此前端...的实时链接”等场景。</p>
    												</div>
    												<a rel="nofollow" href="/xiazai/skill5806" title="html-deploy" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span>
    												</a>
    											</div>
    										</div>
    —— 它只过滤闭合标签,对 <img src="x" onerror="alert(1)"> 类 XSS 无效
  • ThinkPHP 6 的 Validate 规则可结合自定义验证类,例如:['html' => 'safeHtml:div,p,br'],把白名单作为参数传入

中间件里做参数注入防护的实操要点

这是最可控的方式:在请求进入控制器前统一清洗,且不影响原有业务逻辑结构。

  • 新建中间件 App\Middleware\ParamWhitelist,在 handle() 中读取 $request->param(),按预设白名单保留键名,其余 unset
  • 白名单建议从配置文件读取,例如 config/filter.php 中定义:['user' => ['name', 'email', 'bio'], 'article' => ['title', 'content']]
  • 注意区分 $request->param()(合并 GET/POST)、$request->post()(仅 POST)和 $request->file() —— 文件上传参数不能被字符串过滤函数处理
  • 如果用了 Route::rule('user/:id', 'User/edit')->option(['merge_param' => false]),需额外检查路由参数是否在白名单内

为什么 validate 规则里写 html 不等于安全

ThinkPHP 内置的 html 验证规则只是检测是否含 HTML 标签,并不做过滤;它返回 true/false,不是净化动作。很多人误以为加了这个规则就防住了 XSS,其实只是“报错”,没解决“存进去还是有毒”的问题。

  • ['content' => 'require|html'] 会放行所有含标签的内容,包括 <script></script>,仅阻止纯文本
  • 真正需要的是「验证 + 过滤」两步:先用 in 或正则限制标签范围,再用自定义过滤器清理属性(如去掉 onerror、javascript:)
  • 特别注意:富文本编辑器提交的 style 属性极易藏 XSS,白名单过滤必须包含对 style 值的二次校验(比如只允许 color、text-align)

白名单不是配一次就完事——每个接口的参数语义不同,user[note] 和 article[content] 的 HTML 权限必须分开控制;过滤位置选错,比如在模型层才处理,可能已触发日志记录或缓存写入,风险早已发生。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9764

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5841

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2055

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3648

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4334

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3391

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4837

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3782

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11782

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习