찾다
백엔드 개발PHP 튜토리얼CI框架源码阅读---------Security.php_PHP教程

[php]  

/** 
 * CodeIgniter 
 * 
 * An open source application development framework for PHP 5.1.6 or newer 
 * 
 * @package     CodeIgniter 
 * @author      ExpressionEngine Dev Team 
 * @copyright   Copyright (c) 2008 - 2011, EllisLab, Inc. 
 * @license     http://codeigniter.com/user_guide/license.html 
 * @link        http://codeigniter.com 
 * @since       Version 1.0 
 * @filesource 
 */  
  
// ------------------------------------------------------------------------  
  
/** 
 * Security Class 
 * 本类包含一些方法,能帮助您创建安全的应用程序,对输入的数据进行安全方面的处理。 
 * CI官方手册本类的地址:http://codeigniter.org.cn/user_guide/libraries/security.html 
 * @package     CodeIgniter 
 * @subpackage  Libraries 
 * @category    Security 
 * @author      ExpressionEngine Dev Team 
 * @link        http://codeigniter.com/user_guide/libraries/security.html 
 */  
class CI_Security {  
  
    /** 
     * Random Hash for protecting URLs 
     * 为保护URL(跨站脚本攻击)的随机hash值 
     * @var string 
     * @access protected 
     */  
    protected $_xss_hash            = '';  
    /** 
     * Random Hash for Cross Site Request Forgery Protection Cookie 
     * 防止跨站请求伪造cookie的随机hash 
     * @var string 
     * @access protected 
     */  
    protected $_csrf_hash           = '';  
    /** 
     * Expiration time for Cross Site Request Forgery Protection Cookie 
     * Defaults to two hours (in seconds) 
     * 跨站请求保护Cookie的过期时间,默认是2小时(单位秒) 
     * @var int 
     * @access protected 
     */  
    protected $_csrf_expire         = 7200;  
    /** 
     * Token name for Cross Site Request Forgery 伪造 Protection Cookie 
     * 跨站请求伪造保护的Cookie令牌名 
     * @var string 
     * @access protected 
     */  
    protected $_csrf_token_name     = 'ci_csrf_token';  
    /** 
     * Cookie name for Cross Site Request Forgery Protection Cookie 
     * 跨站请求伪造保护的Cookie的Cookie名 
     * @var string 
     * @access protected 
     */  
    protected $_csrf_cookie_name    = 'ci_csrf_token';  
    /** 
     * List of never allowed strings 
     * 决不允许的字符串的列表 
     * @var array 
     * @access protected 
     */  
    protected $_never_allowed_str = array(  
        'document.cookie'   => '[removed]',  
        'document.write'    => '[removed]',  
        '.parentNode'       => '[removed]',  
        '.innerHTML'        => '[removed]',  
        'window.location'   => '[removed]',  
        '-moz-binding'      => '[removed]',  
        ''                => '-->',  
        ' '
        ''           => ''  
    );  
  
    /* never allowed, regex replacement */  
    /** 
     * List of never allowed regex replacement 
     * 不允许的正则替换字符串列表 
     * @var array 
     * @access protected 
     */  
    protected $_never_allowed_regex = array(  
        'javascript\s*:',  
        'expression\s*(\(|&\#40;)', // CSS and IE  
        'vbscript\s*:', // IE, surprise!  
        'Redirect\s+302',  
        "([\"'])?data\s*:[^\\1]*?base64[^\\1]*?,[^\\1]*?\\1?"  
    );  
  
    /** 
     * Constructor 
     * 
     * @return  void 
     */  
    public function __construct()  
    {  
        // Is CSRF protection enabled?  
        // csrf 是否开启   
        if (config_item('csrf_protection') === TRUE)  
        {  
            // CSRF config 读取CSRF 配置并赋值给本类下的对应的属性  
            foreach (array('csrf_expire', 'csrf_token_name', 'csrf_cookie_name') as $key)  
            {  
                if (FALSE !== ($val = config_item($key)))  
                {  
                    $this->{'_'.$key} = $val;  
                }  
            }  
  
            // Append application specific cookie prefix  
            // 添加应用指定的cookie前缀  
            if (config_item('cookie_prefix'))  
            {  
                $this->_csrf_cookie_name = config_item('cookie_prefix').$this->_csrf_cookie_name;  
            }  
  
            // Set the CSRF hash  
            // 设置CSRF hash  
            $this->_csrf_set_hash();  
        }  
  
        log_message('debug', "Security Class Initialized");  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Verify Cross Site Request Forgery Protection 
     * 验证跨站请求伪造保护 
     * @return  object 
     */  
    public function csrf_verify()  
    {  
        // If it's not a POST request we will set the CSRF cookie  
        // 如果不是post请求我们要设置 CSRF cookie  
        if (strtoupper($_SERVER['REQUEST_METHOD']) !== 'POST')  
        {  
            return $this->csrf_set_cookie();  
        }  
  
        // Do the tokens exist in both the _POST and _COOKIE arrays?  
        // 如果请求令牌不存在,调用csrf_show_error 报错  
        if ( ! isset($_POST[$this->_csrf_token_name], $_COOKIE[$this->_csrf_cookie_name]))  
        {  
            $this->csrf_show_error();  
        }  
  
        // Do the tokens match?  
        // 如果令牌不对,报错。  
        if ($_POST[$this->_csrf_token_name] != $_COOKIE[$this->_csrf_cookie_name])  
        {  
            $this->csrf_show_error();  
        }  
  
        // We kill this since we're done and we don't want to  
        // polute the _POST array  
        // 销毁领牌子,因为我们不想污染_POST 数组  
        unset($_POST[$this->_csrf_token_name]);  
  
        // Nothing should last forever  
        // 销毁cookie名 并重新设置hash和cookie  
        unset($_COOKIE[$this->_csrf_cookie_name]);  
        $this->_csrf_set_hash();  
        $this->csrf_set_cookie();  
  
        log_message('debug', 'CSRF token verified');  
  
        return $this;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Set Cross Site Request Forgery Protection Cookie 
     * 设置伪造cookie保护跨站请求 
     * @return  object 
     */  
    public function csrf_set_cookie()  
    {  
        $expire = time() + $this->_csrf_expire;  
        $secure_cookie = (config_item('cookie_secure') === TRUE) ? 1 : 0;  
  
        // 当存在https时设置cookie  
        if ($secure_cookie && (emptyempty($_SERVER['HTTPS']) OR strtolower($_SERVER['HTTPS']) === 'off'))  
        {  
            return FALSE;  
        }  
  
        // 设置cookie  
        setcookie($this->_csrf_cookie_name, $this->_csrf_hash, $expire, config_item('cookie_path'), config_item('cookie_domain'), $secure_cookie);  
  
        log_message('debug', "CRSF cookie Set");  
  
        return $this;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Show CSRF Error 
     * 显示CSRF错误 
     * @return  void 
     */  
    public function csrf_show_error()  
    {  
        show_error('The action you have requested is not allowed.');  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Get CSRF Hash 
     * 获取CSRF hash 
     * Getter Method 
     * 
     * @return  string  self::_csrf_hash 
     */  
    public function get_csrf_hash()  
    {  
        return $this->_csrf_hash;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Get CSRF Token Name 
     * 获取CSRF 令排名 
     * Getter Method 
     * 
     * @return  string  self::csrf_token_name 
     */  
    public function get_csrf_token_name()  
    {  
        return $this->_csrf_token_name;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * XSS Clean 
     *  
     * Sanitizes 清理 data so that Cross Site Scripting Hacks can be 
     * prevented.阻止  This function does a fair amount of work but 
     * it is extremely thorough, designed to prevent even the 
     * most obscure XSS attempts 企图.  Nothing is ever 100% foolproof, 
     * of course, but I haven't been able to get anything passed 
     * the filter. 
     * 对数据进行过滤,从而可以防止跨站脚本攻击。这个函数做了一些工作,但是它是非常彻底的, 
     * 甚至可以防止大多数模糊的XSS企图。当然,没有什么是100%安全的, 
     * 但是我们在这个过滤器中已经做了所欲我们所能做想到的了。 
     * 
     * Note: This function should only be used to deal with data 
     * upon submission.  It's not something that should 
     * be used for general runtime processing. 
     * 注意:这个函数只能用来处理已经提交的数据。 
     * 在通常的运行过程中,不应该使用该函数。 
     * 
     * This function was based in part on some code and ideas I 
     * got from Bitflux: http://channel.bitflux.ch/wiki/XSS_Prevention 
     * 
     * To help develop this script I used this great list of 
     * vulnerabilities along with a few other hacks I've 
     * harvested from examining vulnerabilities in other programs: 
     * http://ha.ckers.org/xss.html 
     * 
     * @param   mixed   string or array 
     * @param   bool 
     * @return  string 
     */  
    public function xss_clean($str, $is_image = FALSE)  
    {  
        /* 
         * Is the string an array? 
         * 需要过滤的字符串是数组吗? 
         * 
         */  
        if (is_array($str))  
        {  
            while (list($key) = each($str))  
            {  
                $str[$key] = $this->xss_clean($str[$key]);  
            }  
  
            return $str;  
        }  
  
        /* 
         * Remove Invisible Characters 
         * 移除不可见字符 
         */  
        $str = remove_invisible_characters($str);  
  
        // Validate Entities in URLs  
        // 验证在URL中的字符实体  
        $str = $this->_validate_entities($str);  
  
        /* 
         * URL Decode 
         * URL解码 
         * Just in case stuff like this is submitted: 
         * 防止下面这样的东西提交 
         * Google 
         * 
         * Note: Use rawurldecode() so it does not remove plus signs  
         * rawurldecode() 不会把加号('+')解码为空格,而 urldecode() 可以。 
         * 
         */  
        $str = rawurldecode($str);  
  
        /* 
         * Convert character entities to ASCII 
         * 把实体字符转换成ASCII码 
         * 这使得我们下面的测试是可靠的,我们仅仅转换实体内的标签,因为这些是会造成安全问题的实体 
         * This permits our tests below to work reliably. 
         * We only convert entities that are within tags since 
         * these are the ones that will pose security problems. 
         * 
         */  
  
        $str = preg_replace_callback("/[a-z]+=([\'\"]).*?\\1/si", array($this, '_convert_attribute'), $str);  
  
        $str = preg_replace_callback("/|
  
        /* 
         * Remove Invisible Characters Again! 
         * 再次删除不可见字符 
         */  
        $str = remove_invisible_characters($str);  
  
        /* 
         * Convert all tabs to spaces 
         * 转换所有制表符为空格 
         * This prevents strings like this: ja      vascript 
         * 这用来防止字符串类似于ja        vascript 
         * NOTE: we deal with spaces between characters later. 
         * 注意: 我们将在后面处理字符之间的空格 
         * NOTE: preg_replace was found to be amazingly slow here on 
         * large blocks of data, so we use str_replace. 
         * 注意:preg_replace在这里是极其缓慢的对于大块的数据,所以使用str_replace 
         * 
         */  
  
        if (strpos($str, "\t") !== FALSE)  
        {  
            $str = str_replace("\t", ' ', $str);  
        }  
  
        /* 
         * Capture 捕获 converted string for later comparison 
         * 为以后的比较捕获转换的字符串 
         */  
        $converted_string = $str;  
  
        // Remove Strings that are never allowed  
        // 删除绝不容许的字符串  
        $str = $this->_do_never_allowed($str);  
  
        /* 
         * Makes PHP tags safe 
         * 使PHP标签安全 
         * Note: XML tags are inadvertently replaced too: 
         * 注意: XML标签也会被无意的替换 
         *
         * 
         * But it doesn't seem to pose a problem. 
         * 但是它似乎不会构成问题 
         */  
        if ($is_image === TRUE)  
        {  
            // Images have a tendency to have the PHP short opening and  
            // closing tags every so often so we skip those and only  
            // do the long opening tags.  
            $str = preg_replace('/
        }  
        else  
        {  
            $str = str_replace(array('', '?'.'>'),  array('', '?>'), $str);  
        }  
  
        /* 
         * Compact any exploded words 
         * 压缩所有分解了的单词 
         * This corrects words like:  j a v a s c r i p t 
         * These words are compacted back to their correct state. 
         */  
        $words = array(  
            'javascript', 'expression', 'vbscript', 'script', 'base64',  
            'applet', 'alert', 'document', 'write', 'cookie', 'window'  
        );  
  
        foreach ($words as $word)  
        {  
            $temp = '';  
  
            for ($i = 0, $wordlen = strlen($word); $i
            {  
                $temp .= substr($word, $i, 1)."\s*";  
            }  
  
            // We only want to do this when it is followed by a non-word character  
            // That way valid stuff like "dealer to" does not become "dealerto"  
            $str = preg_replace_callback('#('.substr($temp, 0, -3).')(\W)#is', array($this, '_compact_exploded_words'), $str);  
        }  
  
        /* 
         * Remove disallowed Javascript in links or img tags 
         * 移除在链接和图片标签中不允许的javascript代码 
         * We used to do some version comparisons and use of stripos for PHP5, 
         * 我们通常在PHP5中使用stripos做一些版本的比较, 
         * but it is dog slow compared to these simplified non-capturing 
         * 但是特别是当模式在字符串中存在的时候,它要比非捕获的preg_match()慢很多 
         * preg_match(), especially if the pattern exists in the string 
         */  
        do  
        {  
            $original = $str;  
  
            if (preg_match("/
            {  
            }  
  
            if (preg_match("/CI框架源码阅读---------Security.php_PHP教程
            {  
                $str = preg_replace_callback("#CI框架源码阅读---------Security.php_PHP教程]*?)(\s?/?>|$)#si", array($this, '_js_img_removal'), $str);  
            }  
  
            if (preg_match("/script/i", $str) OR preg_match("/xss/i", $str))  
            {  
                $str = preg_replace("##si", '[removed]', $str);  
            }  
        }  
        while($original != $str);  
  
        unset($original);  
  
        // Remove evil attributes such as style, onclick and xmlns  
        // 移除有害的属性,比如style , onclick , xmlns  
        $str = $this->_remove_evil_attributes($str, $is_image);  
  
        /*  
         * Sanitize naughty HTML elements  
         * 清理不适当的HTML元素  
         * If a tag containing any of the words in the list  
         * below is found, the tag gets converted to entities.  
         * 如果一个标签包含任何一个下面列表中的单词,这个标签转换为一个字符实体  
         * So this:  
         * Becomes:  
         */  
        $naughty = 'alert|applet|audio|basefont|base|behavior|bgsound|blink|body|embed|expression|form|frameset|frame|head|html|ilayer|iframe|input|isindex|layer|link|meta|object|plaintext|style|script|textarea|title|video|xml|xss';  
        $str = preg_replace_callback('#
  
        /*  
         * Sanitize naughty scripting elements  
         * 清理不合法的脚本元素  
         * Similar to above, only instead of looking for  
         * tags it looks for PHP and JavaScript commands  
         * that are disallowed.  Rather than removing the  
         * code, it simply converts the parenthesis to entities  
         * rendering the code un-executable.  
         * 上面的类似,仅仅替换查询到的类似于PHP和Javascript命令的不被允许的标签  
         * 胜过移除这些代码,转换这些代码为不可执行的实体更好  
         *   
         * For example: eval('some code')  
         * Becomes:     eval('some code')  
         */  
        $str = preg_replace('#(alert|cmd|passthru|eval|exec|expression|system|fopen|fsockopen|file|file_get_contents|readfile|unlink)(\s*)\((.*?)\)#si', "\\1\\2(\\3)", $str);  
  
  
        // Final clean up  
        // 最后的清理  
        // This adds a bit of extra precaution in case  
        // something got through the above filters  
        // 额外预防,防止上面的处理产生不合法的字符  
        $str = $this->_do_never_allowed($str);  
  
        /* 
         * Images are Handled in a Special Way 
         * - Essentially, we want to know that after all of the character 
         * conversion is done whether any unwanted, likely XSS, code was found. 
         * If not, we return TRUE, as the image is clean. 
         * However, if the string post-conversion does not matched the 
         * string post-removal of XSS, then it fails, as there was unwanted XSS 
         * code found and removed/changed during processing. 
         */  
  
        if ($is_image === TRUE)  
        {  
            return ($str == $converted_string) ? TRUE: FALSE;  
        }  
  
        log_message('debug', "XSS Filtering completed");  
        return $str;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Random Hash for protecting URLs 
     * 随即生成一个_xss_hssh 
     * @return  string 
     */  
    public function xss_hash()  
    {  
        if ($this->_xss_hash == '')  
        {  
            mt_srand();  
            $this->_xss_hash = md5(time() + mt_rand(0, 1999999999));  
        }  
  
        return $this->_xss_hash;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * HTML Entities Decode 
     * HTML 实体解码 
     * This function is a replacement for html_entity_decode() 
     * 这个函数用来替换 html_entity_decode()函数 
     * The reason we are not using html_entity_decode() by itself is because 
     * while it is not technically技术上 correct to leave out the semicolon 
     * at the end of an entity most browsers will still interpret the entity 
     * correctly.  html_entity_decode() does not convert entities without 
     * semicolons, so we are left with our own little solution here. Bummer. 
     * 当编码字符后没有写;时,大部分浏览器都能够正确的解释代码,但是,html_entity_decode将不会解释它 
     * html_entity_decode()不会转换没有分号的实体,所以使用自己的解决方案 
     * @param   string 
     * @param   string 
     * @return  string 
     */  
    public function entity_decode($str, $charset='UTF-8')  
    {  
        if (stristr($str, '&') === FALSE)  
        {  
            return $str;  
        }  
  
        $str = html_entity_decode($str, ENT_COMPAT, $charset);  
        $str = preg_replace('~(0*[0-9a-f]{2,5})~ei', 'chr(hexdec("\\1"))', $str);  
        return preg_replace('~([0-9]{2,4})~e', 'chr(\\1)', $str);  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Filename Security 
     * 文件名安全 
     * @param   string 
     * @param   bool 
     * @return  string 
     */  
    public function sanitize_filename($str, $relative_path = FALSE)  
    {  
        $bad = array(  
            "../",  
            "",  
            "
            ">",  
            "'",  
            '"',  
            '&',  
            '$',  
            '#',  
            '{',  
            '}',  
            '[',  
            ']',  
            '=',  
            ';',  
            '?',  
            "%20",  
            "%22",  
            "%3c",      //
            "%253c",    //
            "%3e",      // >  
            "%0e",      // >  
            "%28",      // (  
            "%29",      // )  
            "%2528",    // (  
            "%26",      // &  
            "%24",      // $  
            "%3f",      // ?  
            "%3b",      // ;  
            "%3d"       // =  
        );  
  
        if ( ! $relative_path)  
        {  
            $bad[] = './';  
            $bad[] = '/';  
        }  
  
        $str = remove_invisible_characters($str, FALSE);  
        return stripslashes(str_replace($bad, '', $str));  
    }  
  
    // ----------------------------------------------------------------  
  
    /** 
     * Compact Exploded Words 
     * 压缩搜索到得单词 
     * Callback function for xss_clean() to remove whitespace from 
     * things like j a v a s c r i p t 
     * 回调函数,用于xss_clean(),从类似于 j a v a s c r i p t中移除空格 
     *  
     * 
     * @param   type 
     * @return  type 
     */  
    protected function _compact_exploded_words($matches)  
    {  
        return preg_replace('/\s+/s', '', $matches[1]).$matches[2];  
    }  
  
    // --------------------------------------------------------------------  
  
    /* 
     * Remove Evil HTML Attributes (like evenhandlers and style) 
     * 移除有害的html属性,(像事件处理和样式) 
     * It removes the evil attribute and either: 
     *  - Everything up until a space 
     *      For example, everything between the pipes: 
     *       
     *  - Everything inside the quotes 
     *      For example, everything between the pipes: 
     *       
     * 
     * @param string $str The string to check 
     * @param boolean $is_image TRUE if this is an image 
     * @return string The string with the evil attributes removed 
     */  
    protected function _remove_evil_attributes($str, $is_image)  
    {  
        // All javascript event handlers (e.g. onload, onclick, onmouseover), style, and xmlns  
        // 所有的havascript事件处理器  
        $evil_attributes = array('on\w*', 'style', 'xmlns', 'formaction');  
  
        if ($is_image === TRUE)  
        {  
            /* 
             * Adobe Photoshop puts XML metadata into JFIF images,  
             * including namespacing, so we have to allow this for images. 
             * Adobe Photoshop在JFIF图片中放入了XML元数据 
             * 包含命名空间,所以我们必须对图片允许这些 
             */  
            unset($evil_attributes[array_search('xmlns', $evil_attributes)]);  
        }  
  
        do {  
            $count = 0;  
            $attribs = array();  
  
            // find occurrences of illegal attribute strings without quotes  
            // 找出没有加引号的的不合法的属性  
            preg_match_all('/('.implode('|', $evil_attributes).')\s*=\s*([^\s>]*)/is', $str, $matches, PREG_SET_ORDER);  
  
            foreach ($matches as $attr)  
            {  
  
                $attribs[] = preg_quote($attr[0], '/');  
            }  
  
            // find occurrences of illegal 非法 attribute strings with quotes (042 and 047 are octal quotes)  
            // 找出没有引号的不合法属性(042,4,0是八进制引号)  
            preg_match_all("/(".implode('|', $evil_attributes).")\s*=\s*(\042|\047)([^\\2]*?)(\\2)/is",  $str, $matches, PREG_SET_ORDER);  
  
            foreach ($matches as $attr)  
            {  
                $attribs[] = preg_quote($attr[0], '/');  
            }  
  
            // replace illegal attribute strings that are inside an html tag  
            // 替换html标签中的非法属性  
            if (count($attribs) > 0)  
            {  
                $str = preg_replace("/\-])(.*?)(".implode('|', $attribs).")(.*?)([\s>
            }  
  
        } while ($count);  
  
        return $str;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Sanitize Naughty HTML 
     * 消除有害的html 
     * Callback function for xss_clean() to remove naughty HTML elements 
     * 
     * @param   array 
     * @return  string 
     */  
    protected function _sanitize_naughty_html($matches)  
    {  
        // encode opening brace  
        $str = '
  
        // encode captured opening or closing brace to prevent recursive vectors  
        $str .= str_replace(array('>', '', '
                            $matches[4]);  
  
        return $str;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * JS Link Removal 
     * js链接清理 
     * Callback function for xss_clean() to sanitize links 
     * This limits the PCRE backtracks, making it more performance friendly 
     * and prevents PREG_BACKTRACK_LIMIT_ERROR from being triggered in 
     * PHP 5.2+ on link-heavy strings 
     * 调用xss_clean 清理连接 
     * @param   array 
     * @return  string 
     */  
    protected function _js_link_removal($match)  
    {  
        return str_replace(  
            $match[1],  
            preg_replace(  
                '#href=.*?(alert\(|alert&\#40;|javascript\:|livescript\:|mocha\:|charset\=|window\.|document\.|\.cookie|<script> <div> &#39;&#39;, </script>
                $this->_filter_attributes(str_replace(array(''), '', $match[1]))  
            ),  
            $match[0]  
        );  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * JS Image Removal 
     * js图片清理 
     * Callback function for xss_clean() to sanitize image tags 
     * This limits the PCRE backtracks, making it more performance friendly 
     * and prevents PREG_BACKTRACK_LIMIT_ERROR from being triggered in 
     * PHP 5.2+ on image tag heavy strings 
     * 
     * @param   array 
     * @return  string 
     */  
    protected function _js_img_removal($match)  
    {  
        return str_replace(  
            $match[1],  
            preg_replace(  
                '#src=.*?(alert\(|alert&\#40;|javascript\:|livescript\:|mocha\:|charset\=|window\.|document\.|\.cookie|<script> <div> &#39;&#39;, </script>
                $this->_filter_attributes(str_replace(array(''), '', $match[1]))  
            ),  
            $match[0]  
        );  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Attribute Conversion 
     * 属性转换 
     * Used as a callback for XSS Clean 
     * 
     * @param   array 
     * @return  string 
     */  
    protected function _convert_attribute($match)  
    {  
        return str_replace(array('>', '', '
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Filter Attributes 
     * 过滤属性 
     * Filters tag attributes for consistency and safety 
     * 为一致性和安全性过滤标签属性 
     * @param   string 
     * @return  string 
     */  
    protected function _filter_attributes($str)  
    {  
        $out = '';  
  
        if (preg_match_all('#\s*[a-z\-]+\s*=\s*(\042|\047)([^\\1]*?)\\1#is', $str, $matches))  
        {  
            foreach ($matches[0] as $match)  
            {  
                $out .= preg_replace("#/\*.*?\*/#s", '', $match);  
            }  
        }  
  
        return $out;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * HTML Entity Decode Callback 
     * html实体解码 
     * Used as a callback for XSS Clean 
     * 
     * @param   array 
     * @return  string 
     */  
    protected function _decode_entity($match)  
    {  
        return $this->entity_decode($match[0], strtoupper(config_item('charset')));  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Validate URL entities 
     * 验证URL字符实体 
     * Called by xss_clean() 
     * 
     * @param   string 
     * @return  string 
     */  
    protected function _validate_entities($str)  
    {  
        /* 
         * Protect GET variables in URLs 
         * 保护url中的GET变量 
         */  
  
         // 901119URL5918AMP18930PROTECT8198  
  
        $str = preg_replace('|\&([a-z\_0-9\-]+)\=([a-z\_0-9\-]+)|i', $this->xss_hash()."\\1=\\2", $str);  
  
        /* 
         * Validate standard character entities 
         * 验证标准字符实体 
         * 
         * Add a semicolon if missing.  We do this to enable 
         * the conversion of entities to ASCII later. 
         * 如果没有的话,添加一个分号。这样做是为了以后允许字符实体到ASCII的转换 
         *  
         */  
        $str = preg_replace('#(&\#?[0-9a-z]{2,})([\x00-\x20])*;?#i', "\\1;\\2", $str);  
  
        /* 
         * Validate UTF16 two byte encoding (x00) 
         * 验证UTF16两个字节的编码(x00) 
         * Just as above, adds a semicolon if missing. 
         * 像上面一样如果不存在添加一个分号。 
         */  
        $str = preg_replace('#(&\#x?)([0-9A-F]+);?#i',"\\1\\2;",$str);  
  
        /* 
         * Un-Protect GET variables in URLs 
         * URL中不保护的GET变量 
         */  
        $str = str_replace($this->xss_hash(), '&', $str);  
  
        return $str;  
    }  
  
    // ----------------------------------------------------------------------  
  
    /** 
     * Do Never Allowed 
     * 移除不允许的字符 
     * A utility function for xss_clean() 
     *  
     * @param   string 
     * @return  string 
     */  
    protected function _do_never_allowed($str)  
    {  
        $str = str_replace(array_keys($this->_never_allowed_str), $this->_never_allowed_str, $str);  
  
        foreach ($this->_never_allowed_regex as $regex)  
        {  
            $str = preg_replace('#'.$regex.'#is', '[removed]', $str);  
        }  
  
        return $str;  
    }  
  
    // --------------------------------------------------------------------  
  
    /** 
     * Set Cross Site Request Forgery Protection Cookie 
     * 设置跨站请求保护Cookie 
     * @return  string 
     */  
    protected function _csrf_set_hash()  
    {  
        if
성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
PHP : 서버 측 스크립팅 언어 소개PHP : 서버 측 스크립팅 언어 소개Apr 16, 2025 am 12:18 AM

PHP는 동적 웹 개발 및 서버 측 응용 프로그램에 사용되는 서버 측 스크립팅 언어입니다. 1.PHP는 편집이 필요하지 않으며 빠른 발전에 적합한 해석 된 언어입니다. 2. PHP 코드는 HTML에 포함되어 웹 페이지를 쉽게 개발할 수 있습니다. 3. PHP는 서버 측 로직을 처리하고 HTML 출력을 생성하며 사용자 상호 작용 및 데이터 처리를 지원합니다. 4. PHP는 데이터베이스와 상호 작용하고 프로세스 양식 제출 및 서버 측 작업을 실행할 수 있습니다.

PHP 및 웹 : 장기적인 영향 탐색PHP 및 웹 : 장기적인 영향 탐색Apr 16, 2025 am 12:17 AM

PHP는 지난 수십 년 동안 네트워크를 형성했으며 웹 개발에서 계속 중요한 역할을 할 것입니다. 1) PHP는 1994 년에 시작되었으며 MySQL과의 원활한 통합으로 인해 개발자에게 최초의 선택이되었습니다. 2) 핵심 기능에는 동적 컨텐츠 생성 및 데이터베이스와의 통합이 포함되며 웹 사이트를 실시간으로 업데이트하고 맞춤형 방식으로 표시 할 수 있습니다. 3) PHP의 광범위한 응용 및 생태계는 장기적인 영향을 미쳤지 만 버전 업데이트 및 보안 문제에 직면 해 있습니다. 4) PHP7의 출시와 같은 최근 몇 년간의 성능 향상을 통해 현대 언어와 경쟁 할 수 있습니다. 5) 앞으로 PHP는 컨테이너화 및 마이크로 서비스와 같은 새로운 도전을 다루어야하지만 유연성과 활발한 커뮤니티로 인해 적응력이 있습니다.

PHP를 사용하는 이유는 무엇입니까? 설명 된 장점과 혜택PHP를 사용하는 이유는 무엇입니까? 설명 된 장점과 혜택Apr 16, 2025 am 12:16 AM

PHP의 핵심 이점에는 학습 용이성, 강력한 웹 개발 지원, 풍부한 라이브러리 및 프레임 워크, 고성능 및 확장 성, 크로스 플랫폼 호환성 및 비용 효율성이 포함됩니다. 1) 배우고 사용하기 쉽고 초보자에게 적합합니다. 2) 웹 서버와 우수한 통합 및 여러 데이터베이스를 지원합니다. 3) Laravel과 같은 강력한 프레임 워크가 있습니다. 4) 최적화를 통해 고성능을 달성 할 수 있습니다. 5) 여러 운영 체제 지원; 6) 개발 비용을 줄이기위한 오픈 소스.

신화를 폭로 : PHP가 실제로 죽은 언어입니까?신화를 폭로 : PHP가 실제로 죽은 언어입니까?Apr 16, 2025 am 12:15 AM

PHP는 죽지 않았습니다. 1) PHP 커뮤니티는 성능 및 보안 문제를 적극적으로 해결하고 PHP7.x는 성능을 향상시킵니다. 2) PHP는 최신 웹 개발에 적합하며 대규모 웹 사이트에서 널리 사용됩니다. 3) PHP는 배우기 쉽고 서버가 잘 수행되지만 유형 시스템은 정적 언어만큼 엄격하지 않습니다. 4) PHP는 컨텐츠 관리 및 전자 상거래 분야에서 여전히 중요하며 생태계는 계속 발전하고 있습니다. 5) Opcache 및 APC를 통해 성능을 최적화하고 OOP 및 설계 패턴을 사용하여 코드 품질을 향상시킵니다.

PHP vs. Python 토론 : 어느 것이 더 낫습니까?PHP vs. Python 토론 : 어느 것이 더 낫습니까?Apr 16, 2025 am 12:03 AM

PHP와 Python에는 고유 한 장점과 단점이 있으며 선택은 프로젝트 요구 사항에 따라 다릅니다. 1) PHP는 웹 개발, 배우기 쉽고 풍부한 커뮤니티 리소스에 적합하지만 구문은 현대적이지 않으며 성능과 보안에주의를 기울여야합니다. 2) Python은 간결한 구문과 배우기 쉬운 데이터 과학 및 기계 학습에 적합하지만 실행 속도 및 메모리 관리에는 병목 현상이 있습니다.

PHP의 목적 : 동적 웹 사이트 구축PHP의 목적 : 동적 웹 사이트 구축Apr 15, 2025 am 12:18 AM

PHP는 동적 웹 사이트를 구축하는 데 사용되며 해당 핵심 기능에는 다음이 포함됩니다. 1. 데이터베이스와 연결하여 동적 컨텐츠를 생성하고 웹 페이지를 실시간으로 생성합니다. 2. 사용자 상호 작용 및 양식 제출을 처리하고 입력을 확인하고 작업에 응답합니다. 3. 개인화 된 경험을 제공하기 위해 세션 및 사용자 인증을 관리합니다. 4. 성능을 최적화하고 모범 사례를 따라 웹 사이트 효율성 및 보안을 개선하십시오.

PHP : 데이터베이스 및 서버 측 로직 처리PHP : 데이터베이스 및 서버 측 로직 처리Apr 15, 2025 am 12:15 AM

PHP는 MySQLI 및 PDO 확장 기능을 사용하여 데이터베이스 작업 및 서버 측 로직 프로세싱에서 상호 작용하고 세션 관리와 같은 기능을 통해 서버 측로 로직을 처리합니다. 1) MySQLI 또는 PDO를 사용하여 데이터베이스에 연결하고 SQL 쿼리를 실행하십시오. 2) 세션 관리 및 기타 기능을 통해 HTTP 요청 및 사용자 상태를 처리합니다. 3) 트랜잭션을 사용하여 데이터베이스 작업의 원자력을 보장하십시오. 4) SQL 주입 방지, 디버깅을 위해 예외 처리 및 폐쇄 연결을 사용하십시오. 5) 인덱싱 및 캐시를 통해 성능을 최적화하고, 읽을 수있는 코드를 작성하고, 오류 처리를 수행하십시오.

PHP에서 SQL 주입을 어떻게 방지합니까? (준비된 진술, pdo)PHP에서 SQL 주입을 어떻게 방지합니까? (준비된 진술, pdo)Apr 15, 2025 am 12:15 AM

PHP에서 전처리 문과 PDO를 사용하면 SQL 주입 공격을 효과적으로 방지 할 수 있습니다. 1) PDO를 사용하여 데이터베이스에 연결하고 오류 모드를 설정하십시오. 2) 준비 방법을 통해 전처리 명세서를 작성하고 자리 표시자를 사용하여 데이터를 전달하고 방법을 실행하십시오. 3) 쿼리 결과를 처리하고 코드의 보안 및 성능을 보장합니다.

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 채팅 명령 및 사용 방법
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

VSCode Windows 64비트 다운로드

VSCode Windows 64비트 다운로드

Microsoft에서 출시한 강력한 무료 IDE 편집기

DVWA

DVWA

DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는

SublimeText3 Linux 새 버전

SublimeText3 Linux 새 버전

SublimeText3 Linux 최신 버전

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

맨티스BT

맨티스BT

Mantis는 제품 결함 추적을 돕기 위해 설계된 배포하기 쉬운 웹 기반 결함 추적 도구입니다. PHP, MySQL 및 웹 서버가 필요합니다. 데모 및 호스팅 서비스를 확인해 보세요.