讲师中心 微信公众号
AI工具推荐 视频效率加速

ThinkPHP分页安全:如何防止恶意用户通过页码参数攻击数据库

夜瑶小哥_5689

夜瑶小哥_5689

发布时间:2026-06-22 09:36:08

|

515人浏览过

|

来源于php中文网

原创

ThinkPHP分页需手动校验page和size参数,因paginate()默认不防注入;必须用filter_input()做类型+范围双校验,并显式传入数组配置,否则易引发SQL注入、整数溢出或服务拒绝。

thinkphp分页安全:如何防止恶意用户通过页码参数攻击数据库

ThinkPHP分页本身不自动防注入,page、limit、size 这类参数若未经校验,直接参与 SQL 构造或 OFFSET 计算,就会引发 SQL 注入、整数溢出、数据库拖库或服务拒绝(如 limit=9999999)等真实风险。

为什么 paginate() 不能代替参数过滤

ThinkPHP 的 paginate() 方法只负责查询构造和分页渲染,它默认信任传入的页码值——比如你写 User::paginate(15),框架会从 $_GET['page'] 自动读取并用于计算 OFFSET,但不会验证这个值是不是正整数、有没有超限、是否含非法字符。

  • 攻击者发请求:?page=1%20OR%201=1 → 若你用 input('page') 且没过滤,可能被转成字符串后拼进 SQL(尤其在自定义查询中)
  • ?page=-1 或 ?page=abc 可能导致 OFFSET 计算为负数或 0,绕过业务逻辑限制
  • ?size=0 或 ?size=1000000 若未设上限,LIMIT 会直接压垮 MySQL 连接池

必须对 page 和 size 做显式整型校验

别依赖 input('page/d', 1) 中的 /d 后缀——它本质是 (int) 强转,对 page=1abc 仍返回 1,掩盖了非法输入。真正安全的做法是用 filter_input() 配合 FILTER_VALIDATE_INT 做类型+范围双校验。

  • 校验 page:必须是 ≥1 的整数,上限建议设为 10000(避免翻到极深页)
  • 校验 size(或 list_rows):必须是 1–100 区间内的整数,禁用 0 或超大值
  • 示例代码:
    $page = filter_input(INPUT_GET, 'page', FILTER_VALIDATE_INT, [
        'options' => ['default' => 1, 'min_range' => 1, 'max_range' => 10000]
    ]);
    $size = filter_input(INPUT_GET, 'size', FILTER_VALIDATE_INT, [
        'options' => ['default' => 15, 'min_range' => 1, 'max_range' => 100]
    ]);
    if ($page === false || $size === false) {
        http_response_code(400);
        die('Invalid pagination parameters');
    }

在 paginate() 中正确透传已校验参数

ThinkPHP 的 paginate() 支持数组参数,这是控制页码和条数的唯一可控方式。若你跳过这步,直接用数字参数(如 ->paginate(15)),框架会再次从 $_GET 读取 page,等于绕过了你刚做的校验。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载

立即学习“PHP免费学习笔记(深入)”;

  • 错误写法:User::paginate(15) → 框架自动解析 $_GET['page'],未经过滤
  • 正确写法:User::paginate(['list_rows' => $size, 'page' => $page]) → 显式传入已校验变量
  • 若需保留搜索参数(如 keyword),加到 query 键里:['list_rows' => $size, 'page' => $page, 'query' => input('only', ['keyword'])]

复杂查询下 total() 不准时,更要手动校验 offset 范围

当分页涉及 LEFT JOIN、子查询或 UNION 时,ThinkPHP 自动生成的 COUNT(*) 可能漏统计或报错,导致 $users->total() 返回 0 或远小于实际值。此时若用户强行访问 ?page=999999,OFFSET 计算结果可能远超表实际行数,MySQL 虽不报错,但返回空数据,同时浪费一次 COUNT 查询。

  • 解决方案:用校验后的 $page 和 $size 手动算 $offset = ($page - 1) * $size,再查一次表总行数(缓存或覆盖索引优化),若 $offset >= $total,直接返回空或跳转首页
  • 更轻量做法:启用 simple 分页模式('simple' => true),它不查总数,只取 $size + 1 条判断“是否有下一页”,天然规避超页问题

最易被忽略的一点:校验必须在 paginate() 调用前完成,且传参必须用数组形式;任何把 input() 结果直接塞进数字参数调用的行为,都等于把校验逻辑形同虚设。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

10164

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

6001

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2095

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3768

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4474

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3511

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4997

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3922

2023.11.13

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn