CodeIgniter3怎么使用esc函数过滤视图输出内容防止xss攻击

大磊姑娘_7502

大磊姑娘_7502

2026-09-22

735人浏览

原创

esc()是codeigniter 4引入的视图转义函数,ci3中不存在,应使用html_escape()替代,且需先加载html辅助函数;富文本须用htmlpurifier白名单过滤,不可依赖xss_clean()。

codeigniter3怎么使用esc函数过滤视图输出内容防止xss攻击

CodeIgniter 3 没有 esc() 函数

直接说结论:esc() 是 CodeIgniter 4 引入的视图专用输出转义函数,CI3 中根本不存在。如果你在 CI3 项目里写了 = esc($user_input) ?>,会触发 Fatal error: Call to undefined function esc()

CI3 的等效函数是 html_escape()(全局辅助函数),它默认做 HTML 上下文转义,行为接近 esc($str, 'html')

常见错误现象:复制 CI4 教程代码到 CI3 项目,页面白屏或报错;用 htmlspecialchars() 手动包裹但漏掉编码参数,导致中文乱码或单引号未转义。

  • 必须先加载 urlhtml 辅助函数(任一即可),html_escape() 才可用:$this->load->helper('html');
  • html_escape() 不支持上下文参数(如 'js''url'),只做基础 HTML 实体转义
  • 若需 JS 字符串输出,得手动用 addslashes() + 单引号包裹,或改用 json_encode($str, JSON_HEX_TAG | JSON_HEX_AMP)

在 CI3 视图中安全输出用户数据的正确写法

所有来自数据库、表单提交、URL 参数、Cookie 等不可信来源的数据,在视图中输出前都必须经过转义 —— 不能依赖输入时的 xss_clean(),那是另一层且已过时的防护。

示例场景:显示用户昵称、评论内容、搜索关键词高亮片段。

  • HTML 内容(段落、标题):<p><?php echo html_escape($comment); ?></p><div class="aritcle_card flexRow artxards"> <div class="artcardd flexRow"> <a class="aritcle_card_img" rel="nofollow" href="/xiazai/gongju/2515" title="CodeIgniter 4.7.0"><img src="https://img.php.cn/upload/manual/001/503/042/6a6b043218cde750.png" alt="CodeIgniter 4.7.0" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a> <div class="aritcle_card_info flexColumn"> <a rel="nofollow" href="/xiazai/gongju/2515" title="CodeIgniter 4.7.0" class="overflowclass">CodeIgniter 4.7.0</a> <p class="overflowclass">CodeIgniter下载页提供 CodeIgniter 4.7.0 官方源码包,并整理框架安装、数据库配置与入门开发说明。</p> </div> <a rel="nofollow" href="/xiazai/gongju/2515" title="CodeIgniter 4.7.0" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span> </a> </div> </div>
  • HTML 属性值(titlealt):<img src="avatar.jpg" alt="<?php echo html_escape($user_name); ?>">
  • JavaScript 字符串(慎用!优先用 data-* 属性传值):<script>var name = <?php echo json_encode($user_name, JSON_HEX_TAG | JSON_HEX_AMP); ?>;</script>
  • URL 参数拼接(如跳转链接):@#@#@#@#@#@#@#@#@#@0(注意:这里用 rawurlencode(),不是 html_escape()

为什么不能只靠 $this->security->xss_clean() 输入过滤

xss_clean() 在 CI3 中是输入阶段的启发式清洗,它不解析 HTML、易被大小写/空格/注释绕过,且对 SVG、CSS expression、data: URL 等现代 XSS 变体基本无效。2026 年的攻击手法早已绕过它。

更关键的是:它只应在「输入即存储、且后续纯文本展示」的极低风险场景下作为辅助手段,比如后台系统通知标题字段。一旦数据要渲染进 HTML、JS 或 CSS 上下文,xss_clean() 就完全失能。

  • 常见错误:在控制器里调用 $this->security->xss_clean($input) 后,视图中直接 = $cleaned_input ?> —— 这等于把转义责任推给输入层,违反“输出时按上下文转义”原则
  • 性能影响:每次调用 xss_clean() 都触发正则扫描,对长文本开销明显,尤其在循环中使用
  • 兼容性陷阱:CI4 已彻底移除该函数,升级时若大量依赖它,重构成本极高

富文本内容怎么处理才不算裸奔

如果业务真需要保留部分 HTML(如用户发帖带加粗、列表),html_escape() 会把所有标签变成纯文本,显然不行。这时必须引入白名单过滤,而非清洗或简单转义。

推荐组合:HTMLPurifier(稳定、标准、可配) + 输出前调用 + 严格限制标签与属性。

  • 不要用 CI3 自带的 strip_tags() 白名单模拟,它不解析 DOM,无法防御 <div onclick="alert(1)"> 类攻击<li>避免在视图中动态初始化 <code>HTMLPurifier 实例,应提前在控制器或模型中净化并缓存结果
  • 配置示例关键项:$config->set('HTML.Allowed', 'p,b,i,br,ul,ol,li,a[href|title]'); —— 明确放行哪些标签及允许的属性
  • 净化后仍需用 html_escape() 包裹?不需要。HTMLPurifier 输出已是安全 HTML,直接 = $sanitized_html ?> 即可
  • 真正容易被忽略的点:富文本字段的数据库存储长度是否足够?TEXT 类型可能不够,而 MEDIUMTEXT 又可能被滥用为存储恶意 payload 容器 —— 净化必须在入库前完成,不能只做输出时兜底。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9044

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5501

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2015

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3408

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4074

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3191

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4537

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3542

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11582

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程