关于 XSS, 分表分库, 并发, 上传文件验证的一些讨论

1. htmlspcialchars strip_tags 不能预防 XSS

little: 能防一部分, XSS 的目的主要是插入他的代码并执行,储蓄,反射都是一样的目的
htmlspecialchars、strip_tags只适用于php模板渲染页面的情况。还有一些这个处理不了,比如 页面数据是从 api接口来的,api接口返回了json串,里面带有 <,而你的页面直接把这个api的某个json key数据 $.html() 插入页面了,这还是会xss.
你总不可能在api输出的时候,每个json key,还有多维深度的key,都做htmlspecialchars吧
比如 ,这个 {{ $title }} 相当于 htmlspecialchars($title),如果你的 $title 变量被精心构造过,例如值是 标题"

你可能感兴趣的:(关于 XSS, 分表分库, 并发, 上传文件验证的一些讨论)