靶场PHP函数及漏洞防御方式
总结SQL 注入、XSS 跨站脚本攻击和文件上传中常见函数及漏洞防御SQL注入相关函数名用途使用场景mysql_connect()连接 MySQL 数据库PHP 代码中建立数据库连接DVWA、SQLi-Labs 等老靶场常见写法mysql_select_db()选择目标数据库连接后指定要操作的数据库如security、dvwa等靶场库mysql_query()执行 SQL 查询语句直接拼接用户输入执行查询是 SQL 注入漏洞的主要产生点mysql_fetch_array()从结果集获取一行数据取出查询结果并回显到页面用于 union 注入、报错注入的数据展示mysqli_connect()连接 MySQL 数据库新版扩展现代 PHP 项目推荐使用的数据库连接方式支持预处理mysqli_select_db()选择目标数据库新版扩展mysqli 扩展下切换数据库需传入连接句柄$connmysqli_query()执行 SQL 查询语句新版扩展执行普通查询若直接拼接变量仍存在注入风险mysqli_fetch_array()从结果集获取一行数据新版扩展获取查询结果用于页面展示用法与旧版类似mysqli_real_escape_string()转义 SQL 语句中的特殊字符对用户输入的单引号等特殊字符做转义字符型注入的基础防护手段XSS相关及upload相关常用函数函数作用靶场典型使用场景strtolower()字符串全部转为小写XSS Level5统一小写防止大小写绕过过滤htmlspecialchars($str, $flags, $charset)HTML 实体转义默认转义 XSS Level2/3/15前端输出编码防御 XSS 核心函数setcookie()设置 CookieXSS 靶场 Level13页面初始化 Cookiestr_replace($find, $rep, $str)全局单次字符串替换无法递归过滤XSS Level5/6/7黑名单过滤 script、on 等关键字str_ireplace()不区分大小写的字符串替换Upload-Labs 文件上传靶场清理后缀、NTFS 数据流::$DATAparse_url()解析 URL提取协议、域名、路径等URL 型 XSS校验 href 协议防御伪协议跳转in_array()判断元素是否存在于数组常用于黑白名单校验URL 协议白名单校验、文件上传后缀校验json_encode()将数据安全序列化为 JS 字符串JS 上下文场景防御 XSS优先替代直接拼接变量move_uploaded_file($tmp,$dest)将临时文件移动到目标路径所有关卡保存上传文件存在空字节截断、竞争漏洞basename()提取纯文件名清除路径../文件路径防御date()/rand()生成随机时间戳文件名随机重命名规避文件名可控风险各种漏洞的防御方式SQL 注入强制使用预处理语句Prepared Statements)(PDO 或 MySQLi)将 SQL 结构与数据分离。若无法使用预处理则使用 白名单验证 或 严格类型转换如 intval)需注意绝不直接拼接用户输入XSS跨站脚本防御1.首先输出编码 htmlspecialchars()// ENT_QUOTES 同时转义单引号、双引号最安全 htmlspecialchars($str,ENT_QUOTES,UTF-8);2.JS 上下文安全序列化json_encode()变量嵌入script标签内使用禁止直接拼接字符串3.URL 上下文校验parse_url() 协议白名单防御hrefjavascript:alert()伪协议 XSS只允许 http/https4.Cookie 安全策略设置HttpOnly禁止 JS 读取 Cookie防止 XSS 窃取会话Secure仅 HTTPS 传输 Cookie。5.CSP 内容安全策略浏览器层防御HTTP 头限制脚本来源禁止行内脚本、eval()即使存在 XSS 漏洞也难以执行6.输入过滤辅助手段不建议单独依赖黑名单过滤 script、onclick、onerror 等极易大小写 / 拼接绕过文件上传漏洞防御服务端验证多层防御文件名处理存储位置控制文件包含漏洞防御使用白名单禁用远程文件包含路径限制关闭危险伪协议输入过滤命令注入Command Injection尽量避免使用 system()、exec() 等执行系统命令的函数。若必须使用使用 escapeshellarg() 或 escapeshellcmd() 转义参数并且白名单验证输入值。

相关新闻

广告行业短视频获客实战培训:教你抓流量高效转化精准客户

广告行业短视频获客实战培训:教你抓流量高效转化精准客户

开篇2026年广告行业线下获客渠道枯竭,短视频获客成破局关键,但短视频获客培训乱象丛生,不少机构只会教剪辑搞噱头。本文结合实测经验,分享广告行业专属的培训机构挑选标准与避坑要点,帮你找到能落地的平台。一、明确自…

2026/9/16 15:27:59 阅读更多 →
2026年AI领域可贴牌OEM企业TOP10|合规靠谱厂商全维度盘点

2026年AI领域可贴牌OEM企业TOP10|合规靠谱厂商全维度盘点

想打造自有AI产品品牌却找不到靠谱贴牌方?担心踩中合规风险、隐性收费、服务断层的坑?本文梳理AI领域OEM贴牌企业的核心选型标准,盘点十家合规靠谱的厂商,帮你快速匹配适配方案,避开合作陷阱。本文数据来源于公开企业资…

2026/9/21 19:42:37 阅读更多 →
电商导购APP灰度发布方案:新功能平滑上线与用户流量切分技术

电商导购APP灰度发布方案:新功能平滑上线与用户流量切分技术

电商导购APP灰度发布方案:新功能平滑上线与用户流量切分技术 大家好,我是省赚客APP研发者微赚淘客! 在电商导购领域,每一次新功能的上线都伴随着风险。无论是全新的“智能查券”算法,还是改版后的“我的订单”页面&…

2026/9/20 10:59:34 阅读更多 →

最新新闻

pp助手ios7入门到精通:5个真实场景对比,面试官最想看这个

pp助手ios7入门到精通:5个真实场景对比,面试官最想看这个

pp助手ios7入门到精通:5个真实场景对比,面试官最想看这个 面试被问“为什么选这个方案”答不上来,或者只会背八股文,现场让你写个Demo却卡壳?这种尴尬我见得太多了。很多学员觉得pp助手ios7只是老掉牙的安卓工具,但在特定遗留系统或逆…

2026/9/22 1:42:55 阅读更多 →
别被假名言坑了,有关诚信的名言源码拆解

别被假名言坑了,有关诚信的名言源码拆解

别被假名言坑了,有关诚信的名言源码拆解 配置环境就卡半天,是不是觉得心累?很多后端工程师在准备高频面试题时,常遇到数据校验模块报错。其实,有关诚信的名言不仅是道德准则,更是代码健壮性的基石。…

2026/9/22 1:42:55 阅读更多 →
2026最新tianya.cn实战:解决配置卡半天的零坑指南

2026最新tianya.cn实战:解决配置卡半天的零坑指南

2026最新tianya.cn实战:解决配置卡半天的零坑指南 配置环境就卡半天?别急着骂娘,90%的人死在依赖冲突和路径错误上。 本文拆解2026最新tianya.cn项目,带你从零跑通,彻底告别“环境地狱”。…

2026/9/22 1:41:54 阅读更多 →
3分钟搞懂嵌入式设备图解原理,面试官最爱问的5个坑

3分钟搞懂嵌入式设备图解原理,面试官最爱问的5个坑

3分钟搞懂嵌入式设备图解原理,面试官最爱问的5个坑 刚把 C 语言指针玩明白,或者 Python 脚本写得飞起,结果面试一上来就问“怎么把代码跑在 STM32 上”,瞬间脑子一片空白?这就是典型的 学会语法却不知怎么搭项目…

2026/9/22 1:41:54 阅读更多 →
拒绝无效刷分:三个手速查手册助你搞定施工企业证书

拒绝无效刷分:三个手速查手册助你搞定施工企业证书

拒绝无效刷分:三个手速查手册助你搞定施工企业证书 看了一堆教程还是不会写项目?那是因为你缺一份真正的速查手册。很多中小施工企业的负责人,手里攥着几个证,但一到项目验收或资质年审,脑子就一片空白。…

2026/9/22 1:41:54 阅读更多 →
3个致命坑:电商设计网站搭建速查手册与避坑指南

3个致命坑:电商设计网站搭建速查手册与避坑指南

3个致命坑:电商设计网站搭建速查手册与避坑指南 刚跑通 Hello World 却面对空白项目发呆?别慌,你不是一个人。 我见过太多开发者卡在“从代码到产品”这一步,明明语法背得滚瓜烂熟,一动手搭 电商设计网站 就露馅。 这份 速查手册…

2026/9/22 1:41:54 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →