thinkphp中xss过滤的5种实战方法:一、全局htmlspecialchars转义;二、htmlpurifier富文本白名单过滤;三、中间件统一清洗请求参数;四、按字段选择性过滤;五、禁用i函数并重构safe_input()过滤链。

如果您在ThinkPHP项目中接收用户提交的HTML内容,但未做有效过滤,则可能被注入恶意脚本。以下是针对不同场景的XSS过滤配置实战方法:
一、启用全局htmlspecialchars过滤(适用于纯文本场景)
该方法适用于不涉及富文本编辑器、仅处理普通表单字段的项目。它通过转义HTML元字符实现基础防护,成本低且生效快。
1、打开config/app.php文件,在default_filter配置项中设置为'htmlspecialchars'。
2、确保ENT_QUOTES与UTF-8编码参数被显式指定,避免单引号绕过和编码歧义。
3、验证控制器中调用input('post.content')返回值是否已转义,检查输出时是否仍呈现原始<script></script>标签。
二、集成HTMLPurifier扩展(适用于富文本场景)
该方法专为支持、、等排版标签的业务设计,通过白名单机制保留合法HTML结构,同时剥离JS事件与危险协议。
1、执行composer require ezyang/htmlpurifier安装扩展至vendor目录。
2、在app/common.php中定义remove_xss()函数,禁用HTMLPurifier_Config::createDefault(),改用自定义配置实例。
3、配置中必须设置HTML.Allowed为显式白名单,例如'p,b,i,a[href|title],img[src|alt|width|height]',禁止使用*通配符。
4、强制关闭所有on*事件属性,启用Core.RemoveScriptContents与Core.EscapeInvalidChildren以防御畸形嵌套标签。
三、配置全局中间件实现请求参数清洗
该方法确保所有控制器调用input()、param()、post()均返回已过滤值,避免因多次读取原始参数导致的漏洗风险。
1、创建中间件类,如app/middleware/XssFilterMiddleware.php,在handle()方法开头调用$request->get()与$request->post()获取原始数据。
2、对GET/POST数组分别执行HTMLPurifier清洗,保持键名层级结构不变,禁止flatten或重索引。
3、调用$request->mergeParam($cleaned)将清洗后数据合并入Request对象,使后续input()调用自动返回净化结果。
4、严禁修改$_GET或$_POST超全局变量,ThinkPHP 6已脱离其依赖,修改无效且引发不可预测行为。
四、按字段选择性过滤(适用于混合输入场景)
该方法用于同一请求中部分字段需保留HTML格式(如编辑器内容),其余字段仅需基础转义的复杂业务,避免“一刀切”导致功能异常。
1、在控制器中识别高危字段,如title、nickname、desc,对其单独调用remove_xss()函数。
2、对富文本字段(如content)使用HTMLPurifier白名单配置,允许style属性但限制CSS.AllowedProperties为'color,font-size,text-align'等安全子集。
3、对URL类字段(如redirect_url)启用URI.AllowedSchemes校验,仅放行http、https、mailto协议,彻底拦截javascript:与data:伪协议。
五、禁用框架默认I函数并重构过滤链
该方法适用于ThinkPHP 3.2/5.x老项目迁移升级场景,解决旧版I()函数无法对接HTMLPurifier的问题,建立可维护的过滤入口。
1、注释或删除配置文件中DEFAULT_FILTER对I()的绑定,防止与新过滤逻辑冲突。
2、在app/common.php中封装统一入口函数safe_input(),内部根据字段名路由至htmlspecialchars()或remove_xss()。
3、在模型层或验证器中调用safe_input('post.title')替代原I('post.title'),确保日志记录、缓存生成等环节也使用净化后数据。
4、对cookie与session写入操作,额外增加IP绑定校验逻辑,防止XSS窃取凭证后跨设备复用。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











