首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >有没有mysql函数不允许包含script-tag或html-tag这样的数据?

有没有mysql函数不允许包含script-tag或html-tag这样的数据?
EN

Stack Overflow用户
提问于 2013-11-28 14:20:15
回答 2查看 80关注 0票数 1

在我的注册表单中,如果用户禁用注册表单的javacript验证,并尝试插入值<script>alert("hacked")</script>,则此值将插入到我的数据库表中。您能帮助我如何保护我的应用程序不受该类型问题的影响吗?

谢谢。

EN

回答 2

Stack Overflow用户

发布于 2013-11-28 14:26:50

当您显示用户提供的数据时,您应该使用htmlentities()来确保所有的HTML标记都按字面意思显示,而不是由浏览器呈现。

票数 3
EN

Stack Overflow用户

发布于 2013-11-28 14:26:08

mysql对此有REPLACE()函数。

但是在您的例子中,您可以使用strip_tags,它将转义所有的html标记。

代码语言:javascript
运行
复制
$name = strip_tags($_REQUEST['name']);

如果您不想插入任何特殊字符

代码语言:javascript
运行
复制
echo strip_tags(str_replace(array('"','/','(','*',':','=','^','#',';'),'',$name);

这将把所有剩余的内容都视为字符串。

有关参考信息,请参阅Manual

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/20259065

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档