PHP服务端验证前端表单,前端JS校验为什么不可信

大雪君_3501

大雪君_3501

2026-10-02

753人浏览

原创

前端js校验拦不住真实请求,因其运行在用户可控环境,禁用js、删事件监听器或直接调用submit()、fetch()均可绕过;php服务端必须独立重做全部校验逻辑,不信任任何$_post/$_get数据。

php服务端验证前端表单,前端js校验为什么不可信

前端JS校验为什么拦不住真实请求

因为所有 JS 校验逻辑都运行在用户可控环境中,只要禁用 JS、改 DOM、删事件监听器或直接调用 form.submit(),就能完全绕过。浏览器不会阻止你手动构造一个 fetch() 请求发给后端——此时前端校验函数压根没执行。

常见绕过方式包括:

  • 在开发者工具中禁用 JavaScript 后填写非法值(如邮箱填 "<script>alert(1)</script>@test.com")并提交
  • 右键“检查”→ 删除 input 上的 oninput 或 onsubmit 属性
  • 用 curl 或 Postman 手动发 POST 请求,字段值任意设(比如把 price=999 改成 price=-1)
  • 用 Burp Suite 拦截请求后修改参数,再转发——连页面都不用打开

PHP服务端验证必须重做全部规则

不能复用前端 JS 的正则、长度判断或空值检查逻辑,必须在 PHP 中独立实现相同甚至更严的校验。例如:

  • 前端用 /^1[3-9]\d{9}$/ 校验手机号 → PHP 必须用 filter_var($phone, FILTER_VALIDATE_REGEXP, ['options' => ['regexp' => '/^1[3-9]\d{9}$/']]) 或更严格的号段白名单
  • 前端只 trim() 一次 → PHP 要用 trim($str, " \t\n\r\0\x0B\xC2\xA0") 清除全角空格和 Unicode 零宽字符
  • 前端检查 password === confirmPassword → PHP 必须分别取 $_POST['password'] 和 $_POST['confirm_password'] 再比对,不能假设前端没改 hidden 字段

关键点:PHP 不应信任任何来自 $_POST 或 $_GET 的值,包括 type="hidden" 字段、disabled 控件的 value、甚至 data- 属性里塞的“校验通过”标志。

Json Schema Toolkit
Json Schema Toolkit

使用 JSON Schema 验证 JSON 数据,从示例 JSON 生成 schema,并将其转换为 TypeScript 接口、Python 数据类或 Markdown 文档。

下载

最容易被忽略的 PHP 验证盲区

很多 PHP 开发者只做基础过滤,却漏掉三类高危场景:

  • 类型混淆:前端传字符串 "123",PHP 用 == 判断时可能被转为 int,导致 "123abc" == 123 成立;必须用 === 或显式 is_int()/is_string()
  • 隐藏字段篡改:如 <input type="hidden" name="role" value="user">,攻击者可改为 admin;PHP 必须忽略该字段,从 session 或 JWT 中读取真实角色
  • 业务状态依赖校验:比如“只有订单状态为 pending 才能取消”,前端 JS 可能根据按钮是否 disabled 来判断,但 PHP 必须查数据库确认当前状态,不能信表单里的 status 值

PHP 验证失败后必须中断写入流程

这是最常出问题的一环:错误提示打了,但数据库插入语句仍在执行。根本原因是验证逻辑和写入逻辑没有强耦合。

正确做法是用单一 $valid 标志控制后续流程:

$valid = true;
if (empty($_POST['email'])) {
    $errors[] = '邮箱不能为空';
    $valid = false;
}
if (!filter_var($_POST['email'], FILTER_VALIDATE_EMAIL)) {
    $errors[] = '邮箱格式不合法';
    $valid = false;
}
// ……其他校验

if ($valid) {
    // ✅ 只有这里才执行 INSERT / UPDATE
    $stmt = $pdo->prepare("INSERT INTO users (email) VALUES (?)");
    $stmt->execute([$_POST['email']]);
} else {
    // ❌ 错误数组返回给前端,不写库
    echo json_encode(['success' => false, 'errors' => $errors]);
}

注意:不要在验证块里用 return 或 exit,那会让代码难以测试和扩展;用标志位更清晰、可维护。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2223

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4783

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5910

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5378

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

763

5

php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9804

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5861

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3648

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
《20天入门精通PHP》视频教程
《20天入门精通PHP》视频教程

共200课时 | 48.1万人学习

墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习