thinkphp请求参数自动过滤默认不生效,因filter配置仅对input()显式调用有效,控制器方法参数注入绕过全局规则;需手动调用input()、使用中间件或validate结合自定义过滤器实现白名单html过滤。

ThinkPHP 请求参数自动过滤为什么不管用
因为默认不开启,且 filter 配置只对 input() 等显式调用生效,不拦截控制器方法参数自动注入(如 public function index($name) 中的 $name)。这类参数走的是框架自动绑定逻辑,绕过了全局过滤规则。
- 必须手动在控制器中调用
input()并指定过滤器,例如:input('get.name', '', 'htmlspecialchars') - 若用路由变量或方法参数注入,需配合
validate或中间件做前置校验,不能依赖配置项default_filter - ThinkPHP 6.x 的
app/middleware.php中添加think\middleware\FilterValue中间件,可统一处理 GET/POST 参数,但需自行定义白名单字段和过滤规则
如何实现 HTML 标签白名单过滤(非全删)
ThinkPHP 自带的 htmlspecialchars 或 htmlpurifier 扩展太重,而 strip_tags() 又不支持白名单。实际要用正则 + 允许列表组合控制,核心是「先提取合法标签,再拼回」。
- 推荐封装一个辅助函数,例如:
safeHtml($content, ['p', 'br', 'strong', 'em']),内部用preg_match_all提取带白名单标签的片段,再用htmlspecialchars_decode还原内容部分 - 切勿直接对整个请求参数调用
strip_tags($str, '<p><br>')</p><div class="aritcle_card flexRow artxards"> <div class="artcardd flexRow"> <a class="aritcle_card_img" rel="nofollow" href="/xiazai/skill5806" title="html-deploy"><img src="https://img.php.cn/upload/skill/000/000/081/179066538882434.jpg" alt="html-deploy" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a> <div class="aritcle_card_info flexColumn"> <a rel="nofollow" href="/xiazai/skill5806" title="html-deploy" class="overflowclass">html-deploy</a> <p class="overflowclass">使用 htmlcode.fun 将 HTML 内容或文件部署到网页,适用于用户要求“部署到网页”“托管此 HTML”“生成此前端...的实时链接”等场景。</p> </div> <a rel="nofollow" href="/xiazai/skill5806" title="html-deploy" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span> </a> </div> </div>
—— 它只过滤闭合标签,对<img src="x" onerror="alert(1)">类 XSS 无效 - ThinkPHP 6 的
Validate规则可结合自定义验证类,例如:['html' => 'safeHtml:div,p,br'],把白名单作为参数传入
中间件里做参数注入防护的实操要点
这是最可控的方式:在请求进入控制器前统一清洗,且不影响原有业务逻辑结构。
- 新建中间件
App\Middleware\ParamWhitelist,在handle()中读取$request->param(),按预设白名单保留键名,其余unset - 白名单建议从配置文件读取,例如
config/filter.php中定义:['user' => ['name', 'email', 'bio'], 'article' => ['title', 'content']] - 注意区分
$request->param()(合并 GET/POST)、$request->post()(仅 POST)和$request->file()—— 文件上传参数不能被字符串过滤函数处理 - 如果用了
Route::rule('user/:id', 'User/edit')->option(['merge_param' => false]),需额外检查路由参数是否在白名单内
为什么 validate 规则里写 html 不等于安全
ThinkPHP 内置的 html 验证规则只是检测是否含 HTML 标签,并不做过滤;它返回 true/false,不是净化动作。很多人误以为加了这个规则就防住了 XSS,其实只是“报错”,没解决“存进去还是有毒”的问题。
-
['content' => 'require|html']会放行所有含标签的内容,包括<script></script>,仅阻止纯文本 - 真正需要的是「验证 + 过滤」两步:先用
in或正则限制标签范围,再用自定义过滤器清理属性(如去掉onerror、javascript:) - 特别注意:富文本编辑器提交的
style属性极易藏 XSS,白名单过滤必须包含对style值的二次校验(比如只允许color、text-align)
白名单不是配一次就完事——每个接口的参数语义不同,user[note] 和 article[content] 的 HTML 权限必须分开控制;过滤位置选错,比如在模型层才处理,可能已触发日志记录或缓存写入,风险早已发生。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!










