首頁  >  文章  >  後端開發  >  php 字串轉義的相關函數

php 字串轉義的相關函數

怪我咯
怪我咯原創
2017-07-07 10:19:261837瀏覽

PHP字元轉義相關函數小結,有時候為了安全起見,我們需要對使用者輸入的字串進行轉義

文章中有不正確的或者說辭不清的地方,麻煩大家指出了~~~

與PHP字串轉義相關的配置和函數如下:
1.#magic_quotes_runtime
2.magic_quotes_gpc
3.addslashes()和stripslashes()
4.mysql_escape_string()
5.addcslashes()和stripcslashes()
6.htmlentities() 和html_entity_decode()
7.htmlspecialchars()和htmlspecialchars_decode()

當magic_quotes_runtime打開時,php的大部分函數自動的給從外部引入的(包括資料庫或檔案)資料中的溢出字元加上反斜線。
可以使用set_magic_quotes_runtime()與get_magic_quotes_runtime()‍設定和偵測其狀態。
注意:PHP5.3.0以上的版本已將這兩個函數廢棄,也就說在PHP5.3.0或以上版本時該選項已經為關閉了。

magic_quotes_gpc設定是否自動為GPC(GET,POST,COOKIE)傳來的資料中的某些字元進行轉義,
可以使用get_magic_quotes_gpc#()偵測其設定。
如果沒有開啟這項設置,可以使用addslashes()函數新增給字串進行轉義

addslashes()‍ 在指定的預定義字元前面加上反斜線。
預定義字元包括單引號(')、雙引號(")、反斜線(\)與NUL(NULL 字元)。
以上是W3SCHOOL.COM.CN給出的解釋俺一直覺的不是很準確
因為在magic_quotes_sybase=on時它將單引號(')轉換成雙引號(") 在magic_quotes_sybase=off時才將單引號(')轉換成(\')
stripslashes()函數的功能與addslashes()‍正好相反,它的功能是去除轉義的效果。

mysql_escape_string() 轉義 SQL語句中使用的字串中的特殊字元。 ‍
這裡的特殊包括(\x00)、( \n)、( \r )、(\)、( ')、 (")、( \x1a)

addcslashes()‍以C 語言風格使用反斜線轉義字串中的字符,這個函數很少人去用,但是應該注意的是:當選擇對字符0,a,b,f,n,r,t 和v 進行轉義時,它們會轉換成\0,\a,\b,\f,\n,\r,\t 和\v。 ,\n(換行符)和\t(製表符)是預先定義的轉義序列, 而在C 語言中,上述的所有轉換後的字元都是預先定義的轉義序列。的功能是去除其轉義。 () -‍把HTML 實體轉換成字元。成為&
" (雙引號) 成為"
' (單引號) 成為'
047935f49e0448ca2b4ab983cd1621b7 (大於) 成為>
‍詳細參數請見這裡,其逆反函數是htmlspecialchars_decode() 把一些預先定義的HTML 實體轉換成字元。的安全問題
>> 不建議使用mysql_escape_string 來進行轉義,建議在獲取用戶輸入時候進行轉義
>> 由於set_magic_quotes_runtime()‍在PHP5.3.0和以後版本已被廢棄了, 所以先前的版本建議統一配置關閉:

程式碼如下:


if(phpversion() < &#39;5.3.0&#39;) { 
set_magic_quotes_runtime(0); 
}

‍>> 無法透過函數來定義magic_quotes_gpc,因此建議在伺服器上統一開啟,寫程式的時候應該在來判斷下,避免沒開啟GPC引起安全問題
透過addslashes對GPC進行時候轉義時,應注意當用戶提交數組資料時對鍵值和值的過濾


 程式碼如下:
if(!get_magic_quotes_gpc()) { 
$_GET = daddslashes($_GET); 
$_POST = daddslashes($_POST); 
$_COOKIE = daddslashes($_COOKIE); 
$_FILES = daddslashes($_FILES); 
} 
function daddslashes($string, $force = 1) { 
if(is_array($string)) { 
foreach($string as $key => $val) { 
unset($string[$key]); 
$string[addslashes($key)] = daddslashes($val, $force); 
} 
} else { 
$string = addslashes($string); 
} 
return $string; 
}

‍>> 利用在用户输入或输出时候转义HTML实体以防止XSS漏洞的产生!

今天碰到一个处理文件特殊字符的事情,再次注意到这个问题,在php中:

* 以单引号为定界符的php字符串,支持两个转义\'和\\
* 以双引号为定界符的php字符串,支持下列转义:
    \n 换行(LF 或 ASCII 字符 0x0A(10)) 
    \r 回车(CR 或 ASCII 字符 0x0D(13)) 
    \t 水平制表符(HT 或 ASCII 字符 0x09(9)) 
    \\ 反斜线 
    \$ 美元符号 
    \" 双引号 
    \[0-7]{1,3}               此正则表达式序列匹配一个用八进制符号表示的字符  
    \x[0-9A-Fa-f]{1,2}  此正则表达式序列匹配一个用十六进制符号表示的字符  

举几个例子:

一个包含\0特殊字符的例子:

$str = "ffff\0ffff"; 
echo(strlen($str)); 
echo("\n"); 
for($i=0;$i<strlen($str);$i++)echo("\t".ord($str{$i})); 
echo("\n");

输出结果:
----------------------

9
        102     102     102     102     0       102     102     102     102

替换特殊字符的例子

$str = "ffff\0ffff"; 
$str = str_replace("\x0", "", $str);   
//或者用$str = str_replace("\0", "", $str);  
//或者用$str = str_replace(chr(0), "", $str);  
echo(strlen($str)); 
echo("\n"); 
for($i=0;$i<strlen($str);$i++)echo("\t".ord($str{$i})); 
echo("\n"); 
输出结果:

----------------------
8
        102     102     102     102     102     102     102     102

八进制ascii码例子:

//注意,符合正则\[0-7]{1,3}的字符串,表示一个八进制的ascii码。 
$str = "\0\01\02\3\7\10\011\08\8";  //这里的\8不符合要求,被修正为"\\8" (ascii为92和56) 
echo(strlen($str)); 
echo("\n"); 
for($i=0;$i<strlen($str);$i++)echo("\t".ord($str{$i})); 
echo("\n");

输出结果:
----------------------
11
        0       1       2       3       7       8       9       0       56      92      56

十六进制ascii码例子:

$str = "\x0\x1\x2\x3\x7\x8\x9\x10\x11\xff"; 
echo(strlen($str)); 
echo("\n"); 
for($i=0;$i<strlen($str);$i++)echo("\t".ord($str{$i})); 
echo("\n");

输出结果:
----------------------
10
        0       1       2       3       7       8       9       16      17      255

以上是php 字串轉義的相關函數的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述:
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn