讲师中心 微信公众号
AI工具推荐 视频效率加速

获取的请求参数如何进行全局过滤和验证_输入安全过滤【技巧】

秋静酱_6410

秋静酱_6410

发布时间:2026-05-30 08:49:46

|

843人浏览过

|

来源于php中文网

原创

最稳方式是在框架入口或index.php开头对$_GET、$_POST等超全局变量做递归清洗,用filter_input_array()批量过滤并封装为$request对象,避免手动重复调用filter_var()或htmlspecialchars()。

获取的请求参数如何进行全局过滤和验证_输入安全过滤【技巧】

PHP 中 $_GET 和 $_POST 怎么统一过滤?

不能靠写一遍又一遍的 filter_var() 或 htmlspecialchars(),尤其当多个接口共用同一组参数时。最稳的方式是请求进入后立刻做「入口级清洗」,而不是等进到控制器才想起来处理。

推荐在框架入口(如 Laravel 的中间件、ThinkPHP 的全局过滤钩子)或纯 PHP 的 index.php 开头集中处理:

  • 对 $_GET、$_POST、$_REQUEST 逐层递归过滤,避免嵌套数组漏掉
  • 用 filter_input_array() 替代手动遍历 —— 它原生支持批量规则,且自动跳过未定义键,不报错
  • 别直接修改超全局变量(如 $_GET = [...]),PHP 8.1+ 会警告;改用封装后的 $request 对象承接清洗结果

示例:用 filter_input_array() 做基础脱敏

$rules = [
    'id' => ['filter' => FILTER_VALIDATE_INT, 'options' => ['default' => 0]],
    'name' => ['filter' => FILTER_SANITIZE_FULL_SPECIAL_CHARS],
    'email' => ['filter' => FILTER_VALIDATE_EMAIL]
];
$clean = filter_input_array(INPUT_GET, $rules);
// $clean['id'] 是 int,$clean['name'] 已转义,$clean['email'] 无效时为 false

Go 的 net/http 怎么拦截所有 query 和 form 参数?

Go 没有默认的全局过滤机制,r.FormValue("x") 或 r.URL.Query().Get("x") 返回的都是原始字符串,必须显式清洗。靠每个 handler 里重复调用 html.EscapeString() 或正则校验,极易遗漏。

正确做法是写一个包装 http.Handler 的中间件,在 ParseForm() 和 ParseMultipartForm() 之后统一扫一遍参数:

  • 先调用 r.ParseForm(),再遍历 r.Form(含 query + body),对每个值执行白名单过滤(如只留字母数字下划线)或类型转换
  • 不要信任 r.URL.RawQuery —— 它没解码,直接正则匹配可能绕过
  • 注意 multipart 场景:文件上传字段(enctype="multipart/form-data")的文本字段也走 r.Form,但二进制字段不参与过滤,无需处理

关键点:清洗后把结果存进自定义 context,后续 handler 只读这个干净版本,不碰原始 r.Form

Node.js Express 中 req.query 和 req.body 验证失败怎么返回一致错误?

很多人用不同库分别处理 query(如 express-validator 的 query())和 body(body()),结果错误结构不统一:query 错误返回 { error: "xxx" },body 错误返回 { details: [...] },前端得写两套解析逻辑。

解决方法是强制收口到同一个验证层:

  • 用 express-validator 的 checkSchema() 定义统一 schema,同时覆盖 query、body、params 字段
  • 在 validationResult(req) 后,统一用 res.status(400).json({ code: 400, message: "参数错误", errors: result.array() })
  • 别在每个路由里写 if (!req.query.id) {...} —— 这类硬判断会绕过验证中间件,导致白名单规则失效

常见坑:req.query 默认是字符串,id=123 和 id=123abc 都能过 isInt(),得加 isInt({ min: 1, max: 9999999 }) 或配合 matches(/^\d+$/)

Python Flask 的 request.args 和 request.form 如何防 Unicode 超长绕过?

单纯用 str.strip() 或 len() < 100 挡不住 Unicode 组合字符(如零宽空格、代理对),攻击者可构造超长但视觉上“看不见”的参数,撑爆数据库字段或触发正则回溯。

必须结合编码层与语义层双重限制:

  • 用 unicodedata.normalize("NFC", s) 强制标准化 Unicode,再截断 —— 否则 len("a\u0301") 是 2,但显示为一个带重音的 a
  • 对数字类参数(如 page),别只用 int(request.args.get("page", 1)),要加范围检查:max(1, min(999, int(...)))
  • 数据库字段长度限制 ≠ 应用层过滤依据:MySQL 的 VARCHAR(32) 存的是字节数,而 UTF-8 下一个中文占 3 字节,按字符数截断更安全

最容易被忽略的是:request.args.to_dict(flat=False) 返回的是 list 值(如 ?tag=a&tag=b → {"tag": ["a","b"]}),直接 str() 转换会暴露内部结构,应始终用 getlist() 显式取值再逐个过滤

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

80

2026.09.30

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

80

2026.09.30

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

40

2026.09.30

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

60

2026.09.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

280

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

160

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

140

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

80

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn