讲师中心 微信公众号
AI工具推荐 视频效率加速

ThinkPHP怎样配置URL参数过滤_URL参数过滤配置【详解】

胖墨大大_8783

胖墨大大_8783

发布时间:2026-06-24 14:36:35

|

200人浏览过

|

来源于php中文网

原创

ThinkPHP中URL参数过滤有五种方式:一、用input()显式白名单+过滤;二、验证器中定义filter规则并实例化check();三、中间件统一清洗全部参数;四、.env配置白名单并array_intersect_key截断;五、封装cleanParam函数按字段类型动态清洗。

thinkphp怎样配置url参数过滤_url参数过滤配置【详解】

如果您在ThinkPHP应用中接收到用户提交的URL参数,但未做任何清洗处理,则可能导致XSS、SQL注入或非法字段写入等安全风险。以下是实现URL参数过滤的多种配置方式:

一、使用input()方法显式指定白名单字段并过滤

该方式通过控制器层调用input()函数,仅提取预定义字段,并对单个值施加过滤函数,避免未声明字段被误用,同时防止原始数据污染。

1、在控制器方法中,使用input(['field1', 'field2'])语法显式提取白名单字段。

2、对字符串类字段添加htmlspecialchars过滤:input('title', '', 'htmlspecialchars')。

立即学习“PHP免费学习笔记(深入)”;

3、对数字类字段强制类型转换:input('id', 0, 'intval')。

4、组合使用白名单与过滤:input(['name', 'email', 'status'], [], ['name' => 'htmlspecialchars', 'email' => 'trim|htmlspecialchars'])。

二、在验证器中定义filter规则并手动触发check()

该方式将过滤逻辑与业务校验绑定,确保仅对已定义字段生效,且filter在验证器实例调用check()时才执行,不修改原始请求数据。

1、在app\validate目录下创建验证器类,如UserValidate.php。

2、在$rule属性中为字段添加filter键:'content' => 'require|filter:htmlspecialchars'。

3、在控制器中避免静态调用validate(),改用实例化方式:(new UserValidate())->check($this->request->param())。

4、若需批量处理,可配合only()方法(TP6.1+)限定字段范围:(new UserValidate())->only(['name', 'email'])->check($data)。

三、通过中间件统一拦截并清洗全部参数

该方式适用于全局性基础清洗,如统一trim、htmlspecialchars所有字符串参数,但需注意性能开销及嵌套字段兼容性限制。

1、在app\middleware目录下新建ParamCleaner.php中间件。

2、在handle方法中获取全部参数:$data = $this->request->param()。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载

3、遍历清洗字符串值:array_map(fn($v) => is_string($v) ? htmlspecialchars(trim($v)) : $v, $data)。

4、将清洗后数据重新绑定到请求对象:$request = $request->withParam($cleanedData)。

5、在路由组中注册该中间件:Route::group(['middleware' => 'ParamCleaner'])->rule(...)。

四、在.env中配置白名单字段并在控制器中强制截断

该方式利用环境变量解耦配置与代码,通过array_intersect_key实现硬性字段截断,彻底丢弃未授权字段,杜绝参数污染。

1、在.env文件中添加白名单配置:PARAM_WHITELIST=id,name,status,category。

2、在控制器中读取配置:$whitelist = explode(',', env('PARAM_WHITELIST', ''))。

3、提取原始参数:$raw = $this->request->param()。

4、执行键名截断:$filtered = array_intersect_key($raw, array_flip($whitelist))。

5、后续所有业务逻辑均基于$filtered数组操作,确保无额外字段残留。

五、使用Request::param()配合自定义清洗函数封装

该方式提供最大灵活性,允许按字段类型、上下文场景动态选择清洗策略,避免全局过滤的“一刀切”问题。

1、在common.php或助手函数文件中定义cleanParam()函数。

2、函数内部判断字段类型:if (in_array($key, ['title', 'desc'])) { return htmlspecialchars(trim($value)); }。

3、对ID类字段返回intval:if (in_array($key, ['id', 'user_id'])) { return intval($value); }。

4、在控制器中调用:$safeParams = array_map('cleanParam', array_keys($params), $params)。

5、将结果转为关联数组:array_combine(array_keys($params), $safeParams)。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

9764

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

5841

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2055

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3648

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4334

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3391

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4837

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3782

2023.11.13

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

20

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn