搜尋
首頁後端開發php教程php中如何進行字元過濾

php中如何進行字元過濾

與PHP字串轉義相關的配置與函數如下: 
1.magic_quotes_runtime 
2.magic_quotes_gpc 
3.addslashes()和stripslashes() 
4.mysql_escape_string() 
5.addcslashes()和stripcslashes() 
6.htmlentities() 和html_entity_decode() 
7.htmlspecialchars()和htmlspecialchars_decode() 

當magic_quotes_runtime開啟時,php的大部分函數自動的給從外部引入的(包括資料庫或檔案)資料中的溢出字元加上反斜線。 
可以使用set_magic_quotes_runtime()與get_magic_quotes_runtime()?來設定和偵測其狀態。 
注意:PHP5.3.0以上的版本已將這兩個函數廢棄,也就說在PHP5.3.0或以上版本時該選項已經為關閉了。 

magic_quotes_gpc設定是否會自動為GPC(GET,POST,COOKIE)傳來的資料中的某些字元進行轉義, 
可以使用get_magic_quotes_gpc()檢測其設定。 
如果沒有開啟這項設置,可以使用addslashes()函數新增至字串進行轉義 

addslashes()? 在指定的預定義字元前面加上反斜線。 
預定義字元包括單引號(')、雙引號(")、反斜線()與 NUL(NULL 字元)。 
以上是W3SCHOOL.COM.CN給的解釋俺一直覺的不是很準確 
因為在magic_quotes_sybase=on時它將單引號(')轉換成雙引號(") 在magic_quotes_sybase=off時才將單引號(')轉換成(') 
stripslashes()函數的函數與addslashes()?正好相反,它的功能是去除轉義的效果。 

mysql_escape_string() 轉義 SQL語句中使用的字串中的特殊字元。 ? 
這裡的特殊包括(x00)、( n)、( r )、()、( ')、 (")、( x1a) 

addcslashes()?以C 語言風格使用反斜線轉義字串中的字符,這個函數很少人去用,但是應該注意的是:當選擇對字符0,a,b,f,n,r, t 和v 進行轉義時,它們將被轉換成
htmlentities() 將字元轉換為 HTML 實體。 (什麼是HTML實體?自己GOOGLE吧~~) 
具體參數請見這裡,其逆反的函數html_entity_decode() -?把 HTML 實體轉換成字元。 

htmlspecialchars()函數把一些預先定義的字元轉換為 HTML 實體。 
這些預先定義的字元是: 
& (和號) 成為 & 
" (雙引號) 成為 " 
' (單引號) 成為 ' 
> (大於) 成為 > 
?詳細參數請見這裡,其逆反函數是htmlspecialchars_decode() 把一些預先定義的 HTML 實體轉換為字元。 

一點自己的體會: 
>>多次的單引號轉義可能引起資料庫的安全問題 
>> 不建議使用mysql_escape_string 來進行轉義,建議在取得使用者輸入時候進行轉義 
>> 由於set_magic_quotes_runtime()?在PHP5.3.0和以後版本已被廢棄了, 所以之前的版本建議統一配置關閉: 


複製程式碼程式碼如下:

if(phpversion() set_magic_quotes_runtime(0); 

?>> 無法透過函數來定義magic_quotes_gpc,因此建議在伺服器上統一開啟,寫程式的時候應該在來判斷下,避免沒開啟GPC造成安全問題 
透過addslashes對GPC進行時間轉義時,應注意當使用者提交數組資料時對鍵值和值的過濾 


複製程式碼程式碼如下:

if(!get_magic_quotes_gpc()) { 
$_GET = daddslashes($_GET); 
$_POST = daddslashes($_POST); 
$_COOKIE = daddslashes($_COOKIE); 
$_FILES = daddslashes($_FILES); 

function daddslashes($string, $force = 1) { 
if(is_array($string)) { 
foreach($string as $key => $val) { 
unset($string[$key]); 
$string[addslashes($key)] = daddslashes($val, $force); 

} else { 
$string = addslashes($string); 

return $string; 


?>> 利用在使用者輸入或輸出時候轉義HTML實體以防止XSS漏洞的產生!

今天碰到一個處理文件特殊字元的事情,再次注意到這個問題,在php中: 

* 以單引號為定界符的php字串,支援兩個轉義'和\ 
* 以雙引號為定界符的php字串,支援下列轉義: 
    n 換行(LF 或 ASCII 字元 0x0A(10))  
    r 回車(CR 或 ASCII 字元 0x0D(13))  
    t 水平製表符(HT 或 ASCII 字元 0x09(9))  
    \ 反斜線  
    $ 美元符號  
    " 雙引號  
    [0-7]{1,3}               此正則表達式序列與一個以八進位符號表示的字元   
    x[0-9A-Fa-f]{1,2}  此正規表示式序列符合一個以十六進位符號表示的字元   

舉幾個例子: 

一個包含
$str = "ffff echo(strlen($str)); 
echo("n"); 
for($i=0;$i echo("n"); 

輸出結果: 
---------------------- 


        102     102     102     102     0   102 

替換特殊字元的例子 

$str = "ffff $str = str_replace("x0", "", $str);   
//或用$str = str_replace(" //或用$str = str_replace(chr(0), "", $str);  
echo(strlen($str)); 
echo("n"); 
for($i=0;$i echo("n"); 
輸出結果: 
---------------------- 

        102     102     102     102     102  

八進位ascii碼範例: 

//注意,符合正規[0-7]{1,3}的字串,表示一個八進位的ascii碼。 
$str = " echo(strlen($str)); 
echo("n"); 
for($i=0;$i echo("n"); 
輸出結果: 
---------------------- 
11 
        0       1       2       3      0       56      92      56 

十六進位ascii碼範例: 

$str = "x0x1x2x3x7x8x9x10x11xff"; 
echo(strlen($str)); 
echo("n"); 
for($i=0;$i echo("n"); 
輸出結果: 

以上就介紹了php中如何進行字元過濾,包含了php字元過濾的內容,希望對PHP教學有興趣的朋友有幫助。


陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
超越炒作:評估當今PHP的角色超越炒作:評估當今PHP的角色Apr 12, 2025 am 12:17 AM

PHP在現代編程中仍然是一個強大且廣泛使用的工具,尤其在web開發領域。 1)PHP易用且與數據庫集成無縫,是許多開發者的首選。 2)它支持動態內容生成和麵向對象編程,適合快速創建和維護網站。 3)PHP的性能可以通過緩存和優化數據庫查詢來提升,其廣泛的社區和豐富生態系統使其在當今技術棧中仍具重要地位。

PHP中的弱參考是什麼?什麼時候有用?PHP中的弱參考是什麼?什麼時候有用?Apr 12, 2025 am 12:13 AM

在PHP中,弱引用是通過WeakReference類實現的,不會阻止垃圾回收器回收對象。弱引用適用於緩存系統和事件監聽器等場景,需注意其不能保證對象存活,且垃圾回收可能延遲。

解釋PHP中的__ Invoke Magic方法。解釋PHP中的__ Invoke Magic方法。Apr 12, 2025 am 12:07 AM

\_\_invoke方法允許對象像函數一樣被調用。 1.定義\_\_invoke方法使對象可被調用。 2.使用$obj(...)語法時,PHP會執行\_\_invoke方法。 3.適用於日誌記錄和計算器等場景,提高代碼靈活性和可讀性。

解釋PHP 8.1中的纖維以進行並發。解釋PHP 8.1中的纖維以進行並發。Apr 12, 2025 am 12:05 AM

Fibers在PHP8.1中引入,提升了並發處理能力。 1)Fibers是一種輕量級的並發模型,類似於協程。 2)它們允許開發者手動控制任務的執行流,適合處理I/O密集型任務。 3)使用Fibers可以編寫更高效、響應性更強的代碼。

PHP社區:資源,支持和發展PHP社區:資源,支持和發展Apr 12, 2025 am 12:04 AM

PHP社區提供了豐富的資源和支持,幫助開發者成長。 1)資源包括官方文檔、教程、博客和開源項目如Laravel和Symfony。 2)支持可以通過StackOverflow、Reddit和Slack頻道獲得。 3)開發動態可以通過關注RFC了解。 4)融入社區可以通過積極參與、貢獻代碼和學習分享來實現。

PHP與Python:了解差異PHP與Python:了解差異Apr 11, 2025 am 12:15 AM

PHP和Python各有優勢,選擇應基於項目需求。 1.PHP適合web開發,語法簡單,執行效率高。 2.Python適用於數據科學和機器學習,語法簡潔,庫豐富。

php:死亡還是簡單地適應?php:死亡還是簡單地適應?Apr 11, 2025 am 12:13 AM

PHP不是在消亡,而是在不斷適應和進化。 1)PHP從1994年起經歷多次版本迭代,適應新技術趨勢。 2)目前廣泛應用於電子商務、內容管理系統等領域。 3)PHP8引入JIT編譯器等功能,提升性能和現代化。 4)使用OPcache和遵循PSR-12標準可優化性能和代碼質量。

PHP的未來:改編和創新PHP的未來:改編和創新Apr 11, 2025 am 12:01 AM

PHP的未來將通過適應新技術趨勢和引入創新特性來實現:1)適應云計算、容器化和微服務架構,支持Docker和Kubernetes;2)引入JIT編譯器和枚舉類型,提升性能和數據處理效率;3)持續優化性能和推廣最佳實踐。

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25:如何解鎖Myrise中的所有內容
4 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

mPDF

mPDF

mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

EditPlus 中文破解版

EditPlus 中文破解版

體積小,語法高亮,不支援程式碼提示功能