文件里面描述的9成以上是正确的, xss和sql注入都存在, 很多。sql注入解决方法: 禁止使用字符串拼接sql, 使用 prepare 方式传参数。xss解决方法:所有的模板中输入的变量,都要转义,转义其中的 '"><& 符号。使用 htmlspecialchars("'\"><&", ENT_QUOTES) 函数转义。
文件里面描述的9成以上是正确的, xss和sql注入都存在, 很多。
sql注入解决方法: 禁止使用字符串拼接sql, 使用 prepare 方式传参数。
xss解决方法:所有的模板中输入的变量,都要转义,转义其中的
'"><&
符号。使用htmlspecialchars("'\"><&", ENT_QUOTES)
函数转义。