讲师中心 微信公众号
AI工具推荐 视频效率加速

Yii框架增删改查字段过滤如何安全控制输入

星墨小哥_2583

星墨小哥_2583

发布时间:2026-08-18 15:52:45

|

800人浏览过

|

来源于php中文网

原创

Yii中$request->get()和$request->post()不自动过滤输入,返回的是原始字符串,无类型转换或校验;正确做法是通过模型验证层(如rules()声明约束并调用validate())确保数据安全。

yii框架增删改查字段过滤如何安全控制输入

Yii中$request->get()和$request->post()不自动过滤输入

直接调用 $request->get('id')$request->post('email') 拿到的是原始字符串,没有任何类型转换、空格截断、编码归一化或合法性校验。这不是“漏了过滤”,而是设计如此:Yii 的 Request 类只是对 $_GET$_POST 的封装,不是 filter_input() 的替代品。

常见错误现象:

  • $id = (int)$request->get('id') —— 输入 "1abc" 会转成 1,仍是脏数据
  • "SELECT * FROM user WHERE name = '" . $request->get('name') . "'" —— 直接拼 SQL,100% SQL 注入风险
  • 前端传 {"status":"active"},后端却用 $request->post('status') 取不到值(因为是 JSON,不是 form-data)

正确做法优先走模型验证层,而不是对每个参数单独 cast 或 filter_var:

  • 定义一个继承 Model 的表单类,rules() 中声明字段类型、范围、格式等约束
  • $form->load($request->get(), '')$form->load($request->post(), '') 绑定数据
  • 必须调用 $form->validate(),只有通过才使用 $form->id 等属性

Active Record save() 不等于自动过滤,safe 属性才是关键

Model::save() 本身不做字段过滤,它只执行验证通过后的赋值与持久化。是否允许用户提交某字段,取决于该字段是否在 rules() 中被标记为 safe,或显式列入 scenarios()safe 列表。

常见错误现象:

  • 模型里有 public $avatar_url;,但没在 rules() 中声明为 safe,结果 $model->load($post) 后该字段始终为空,误以为是框架 bug
  • 把敏感字段(如 is_adminstatus)也设为 safe,导致用户可通过 POST 直接篡改

安全实践要点:

  • 默认不设 safe,只对明确允许用户修改的字段加 ['attribute', 'safe']
  • ['attribute', 'filter', 'filter' => 'trim'] 做前置清理,比手动 trim() 更可靠
  • ['attribute', 'default', 'value' => 0] 防止空值穿透,尤其对整型/布尔字段
  • 更新操作慎用 load() 全量绑定;推荐用 $model->setAttributes(['name' => $name], false) 显式控制字段

原生 SQL 和 Query 构建器里的动态字段必须白名单校验

Active Record 的 where(['status' => $status]) 是安全的,但一旦涉及字段名、排序、分组、连表别名等动态结构,AR 就不再兜底。这些地方若拼接用户输入,就是裸奔状态。

Yii Framework 2.0.51
Yii Framework 2.0.51

Yii Framework 2.0.51 官方 Basic 应用模板,适合旧项目兼容、升级验证和开发测试。

下载

常见错误写法:

  • ->orderBy($_GET['sort'] . ' DESC') —— 攻击者传 sort=id; DROP TABLE user-- 即可触发注入
  • ->join('LEFT JOIN', 'orders o', 'u.id = o.user_id AND o.status = ' . $_GET['status']) —— 字符串拼接绕过所有预处理
  • ->select($_GET['fields']) —— 可能注入函数调用或子查询

正确做法:

  • 排序字段严格白名单:if (!in_array($sort, ['created_at', 'price', 'name'])) { throw new BadRequestHttpException(); }
  • 再用 ->orderBy([$sort => SORT_DESC]),而非字符串拼接
  • 字段名、表名、别名一律来自配置数组或常量,不接受用户输入
  • IN 查询不要手拼:createCommand()->bindValues(array_fill(0, count($ids), ':id'))->execute() 或用 str_repeat() 动态生成占位符

文件上传、JSON body、XML 解析等非标准输入需额外识别和清理

$request->post() 只读取 application/x-www-form-urlencodedmultipart/form-data 请求体。其他类型的数据(如 JSON、XML、纯文本)必须主动识别 content-type 并换用对应方法解析,否则拿不到数据还误判为“参数缺失”。

典型陷阱:

  • 前端用 fetch('/api/user', { method: 'POST', body: JSON.stringify({name:'a'}) }),后端写 $request->post('name') → 返回 null
  • XML 上传未调用 libxml_disable_entity_loader(true),可能触发 XXE 攻击
  • 文件名直接拼进路径:$file->saveAs('/uploads/' . $_FILES['file']['name']) → 路径遍历(../../etc/passwd

应对方式:

  • 先判断 $request->getContentType(),JSON 就用 Json::decode($request->getRawBody())
  • XML 解析前必须禁用外部实体:libxml_disable_entity_loader(true)(Yii 2.0+ 仍需手动加)
  • 文件名强制重命名:basename(pathinfo($file->name, PATHINFO_FILENAME)) . '_' . time() . '.' . $file->extension
  • 扩展名二次校验:不能只信 $file->extension,要读取文件头(magic number)确认真实类型

最易被忽略的一点:所有从请求中提取的值,无论经过多少层封装,只要最终用于 SQL 字段、文件路径、HTML 输出、系统命令,就必须在那个使用点上重新确认其安全性——没有“一次过滤,处处安全”这回事。

热门AI工具

更多
Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
ThinkPHP表单验证与数据安全处理实战
ThinkPHP表单验证与数据安全处理实战

本专题聚焦 ThinkPHP 在表单处理中的验证与安全机制,系统讲解验证器使用、自定义规则、场景验证以及错误提示处理。内容涵盖 XSS 防护、SQL 注入防御、数据过滤与输入校验等关键安全措施。通过实际案例,帮助开发者构建安全可靠的数据处理流程。

161

2026.03.30

PHP Yii框架专题
PHP Yii框架专题

本专题专注于PHP主流框架Yii的应用,系统讲解MVC架构、路由机制、数据库操作、表单处理、安全验证与RESTful API 开发等核心内容。通过电商网站、后台管理系统与内容管理平台等实战项目,帮助学员快速掌握Yii框架的开发技巧与实战经验。

2730

2025.09.04

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

20

2026.09.20

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

0

2026.09.20

AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

180

2026.09.16

ai生成视频的工具免费版合集
ai生成视频的工具免费版合集

本专题汇总了当前免费AI生成视频工具的排行榜与推荐清单,涵盖seko、讯飞智作、AniShort及剧云、Lovart等多模型集成平台。同时整理了各工具的免费额度、输出时长、水印政策及适用场景差异,助您快速选择合适工具开启AI视频创作。

100

2026.09.16

Pandas时间序列分析与可视化报表
Pandas时间序列分析与可视化报表

本专题整理Pandas日期转换、时间索引、重采样、滚动窗口、时区处理、plot绘图、Styler表格样式和报表输出方法。

80

2026.09.16

Pandas数据筛选索引与清洗处理
Pandas数据筛选索引与清洗处理

本专题整理Pandas中的loc、iloc、条件筛选、query查询、缺失值处理、重复值删除、类型转换和字符串列清洗方法。

60

2026.09.16

Pandas数据读取导入与文件导出处理
Pandas数据读取导入与文件导出处理

本专题整理Pandas读取CSV、Excel、JSON、SQL、Parquet等文件的方法,以及to_csv、to_excel、to_sql和to_parquet等常用数据导出流程。

40

2026.09.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Yii Framework 2.0 API 官方文档
Yii Framework 2.0 API 官方文档

共0课时 | 0人学习

Yii2.0框架开发实战视频教程
Yii2.0框架开发实战视频教程

共22课时 | 9.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn