history.back(-1) 的意思是返回上一個(gè)頁(yè)面,你這樣做就相當(dāng)于點(diǎn)擊了瀏覽器的返回鍵,所以原先表單的數(shù)據(jù)還會(huì)在(瀏覽器一般會(huì)保存上一個(gè)頁(yè)面);
晉安網(wǎng)站建設(shè)公司創(chuàng)新互聯(lián)公司,晉安網(wǎng)站設(shè)計(jì)制作,有大型網(wǎng)站制作公司豐富經(jīng)驗(yàn)。已為晉安成百上千提供企業(yè)網(wǎng)站建設(shè)服務(wù)。企業(yè)網(wǎng)站搭建\外貿(mào)網(wǎng)站制作要多少錢(qián),請(qǐng)找那個(gè)售后服務(wù)好的晉安做網(wǎng)站的公司定做!
正確的做法一般有以下幾種:
將history.back(-1)改為: window.location="login.html"; ? // login.html改為你要跳轉(zhuǎn)到的頁(yè)面
其他
區(qū)分的話(huà)確實(shí)要用name屬性,radio,checkbox都可以用$_POST['NAME']來(lái)進(jìn)行傳遞,然后radio的話(huà)也可以設(shè)置value的值。不知道樓主的隱藏域是什么意思?
tr_replace() 函數(shù)使用一個(gè)字符串替換字符串中的另一些字符。
語(yǔ)法
str_replace(find,replace,string,count)
參數(shù)
描述
find 必需。規(guī)定要查找的值。
replace 必需。規(guī)定替換 find 中的值的值。
string 必需。規(guī)定被搜索的字符串。
count 可選。一個(gè)變量,對(duì)替換數(shù)進(jìn)行計(jì)數(shù)。
提示和注釋
注釋?zhuān)涸摵瘮?shù)對(duì)大小寫(xiě)敏感。請(qǐng)使用 str_ireplace() 執(zhí)行對(duì)大小寫(xiě)不敏感的搜索。
注釋?zhuān)涸摵瘮?shù)是二進(jìn)制安全的。
例子
例子 1
?php
echo str_replace("world","John","Hello world!");
?
輸出:
Hello John!
例子 2
在本例中,我們將演示帶有數(shù)組和 count 變量的 str_replace() 函數(shù):
?php
$arr = array("blue","red","green","yellow");
print_r(str_replace("red","pink",$arr,$i));
echo "Replacements: $i";
?
輸出:
Array
(
[0] = blue
[1] = pink
[2] = green
[3] = yellow
)
Replacements: 1
例子 3
?php
$find = array("Hello","world");
$replace = array("B");
$arr = array("Hello","world","!");
print_r(str_replace($find,$replace,$arr));
?
輸出:
Array
(
[0] = B
[1] =
[2] = !
)
表單提交過(guò)來(lái)的數(shù)據(jù)要進(jìn)行數(shù)據(jù)庫(kù)操作的話(huà)是必須要盡心字符過(guò)濾的,防止SQL注入,保證數(shù)據(jù)安全
首先JavaScriptp前端判斷一下數(shù)據(jù)是否為空或輸入不正確。而有些瀏覽器設(shè)置禁止運(yùn)行JavaScriptp,這就需要PHP來(lái)判斷。PHP大概判斷有兩個(gè)函數(shù)。 isset判斷數(shù)組POST或某個(gè)值是否存在,不是NULL。在用empty來(lái)檢測(cè)是否為空。比如空數(shù)組,空字符串等等, 可以多看看PHP手冊(cè)。
我的網(wǎng)站 或百度一下“WEB易學(xué)”上面有PHP 和JavaScriptp 視頻你可以參考下.
php安全篇值過(guò)濾用戶(hù)輸入的人參數(shù)
規(guī)則 1:絕不要信任外部數(shù)據(jù)或輸入
關(guān)于Web應(yīng)用程序安全性,必須認(rèn)識(shí)到的第一件事是不應(yīng)該信任外部數(shù)據(jù)。外部數(shù)據(jù)(outside data) 包括不是由程序員在PHP代碼中直接輸入的任何數(shù)據(jù)。在采取措施確保安全之前,來(lái)自任何其他來(lái)源(比如 GET 變量、表單 POST、數(shù)據(jù)庫(kù)、配置文件、會(huì)話(huà)變量或 cookie)的任何數(shù)據(jù)都是不可信任的。
例如,下面的數(shù)據(jù)元素可以被認(rèn)為是安全的,因?yàn)樗鼈兪窃赑HP中設(shè)置的。
復(fù)制代碼 代碼如下:
?php
$myUsername = 'tmyer';
$arrayUsers = array('tmyer', 'tom', 'tommy');define(”GREETING”, 'hello there' . $myUsername);?
但是,下面的數(shù)據(jù)元素都是有瑕疵的。
清單 2. 不安全、有瑕疵的代碼
復(fù)制代碼 代碼如下:
?php
$myUsername = $_POST['username']; //tainted!
$arrayUsers = array($myUsername, 'tom', 'tommy'); //tainted!
define(”GREETING”, 'hello there' . $myUsername); //tainted!
?
為 什么第一個(gè)變量 $myUsername 是有瑕疵的?因?yàn)樗苯觼?lái)自表單 POST。用戶(hù)可以在這個(gè)輸入域中輸入任何字符串,包括用來(lái)清除文件或運(yùn)行以前上傳的文件的惡意命令。您可能會(huì)問(wèn),“難道不能使用只接受字母 A-Z 的客戶(hù)端(Javascrīpt)表單檢驗(yàn)?zāi)_本來(lái)避免這種危險(xiǎn)嗎?”是的,這總是一個(gè)有好處的步驟,但是正如在后面會(huì)看到的,任何人都可以將任何表單下載 到自己的機(jī)器上,修改它,然后重新提交他們需要的任何內(nèi)容。
解決方案很簡(jiǎn)單:必須對(duì) $_POST['username'] 運(yùn)行清理代碼。如果不這么做,那么在使用 $myUsername 的任何其他時(shí)候(比如在數(shù)組或常量中),就可能污染這些對(duì)象。
對(duì)用戶(hù)輸入進(jìn)行清理的一個(gè)簡(jiǎn)單方法是,使用正則表達(dá)式來(lái)處理它。在這個(gè)示例中,只希望接受字母。將字符串限制為特定數(shù)量的字符,或者要求所有字母都是小寫(xiě)的,這可能也是個(gè)好主意。
清單 3. 使用戶(hù)輸入變得安全
復(fù)制代碼 代碼如下:
?php
$myUsername = cleanInput($_POST['username']); //clean!
$arrayUsers = array($myUsername, 'tom', 'tommy'); //clean!
define(”GREETING”, 'hello there' . $myUsername); //clean!
function cleanInput($input){
$clean = strtolower($input);
$clean = preg_replace(”/[^a-z]/”, “”, $clean);$clean = substr($clean,0,12);
return $clean;
}
?
規(guī)則 2:禁用那些使安全性難以實(shí)施的 PHP 設(shè)置已經(jīng)知道了不能信任用戶(hù)輸入,還應(yīng)該知道不應(yīng)該信任機(jī)器上配置 PHP 的方式。例如,要確保禁用 register_globals。如果啟用了 register_globals,就可能做一些粗心的事情,比如使用 $variable 替換同名的 GET 或 POST 字符串。通過(guò)禁用這個(gè)設(shè)置,PHP 強(qiáng)迫您在正確的名稱(chēng)空間中引用正確的變量。要使用來(lái)自表單 POST 的變量,應(yīng)該引用 $_POST['variable']。這樣就不會(huì)將這個(gè)特定變量誤會(huì)成 cookie、會(huì)話(huà)或 GET 變量。
規(guī)則 3:如果不能理解它,就不能保護(hù)它
一些開(kāi)發(fā)人員使用奇怪的語(yǔ)法,或者將語(yǔ)句組織得很緊湊,形成簡(jiǎn)短但是含義模糊的代碼。這種方式可能效率高,但是如果您不理解代碼正在做什么,那么就無(wú)法決定如何保護(hù)它。
例如,您喜歡下面兩段代碼中的哪一段?
清單 4. 使代碼容易得到保護(hù)
復(fù)制代碼 代碼如下:
?php
//obfuscated code
$input = (isset($_POST['username']) ? $_POST['username']:”);//unobfuscated code
$input = ”;
if (isset($_POST['username'])){
$input = $_POST['username'];
}else{
$input = ”;
}
?
在第二個(gè)比較清晰的代碼段中,很容易看出 $input 是有瑕疵的,需要進(jìn)行清理,然后才能安全地處理。
規(guī)則 4:“縱深防御” 是新的法寶
本教程將用示例來(lái)說(shuō)明如何保護(hù)在線(xiàn)表單,同時(shí)在處理表單的 PHP 代碼中采用必要的措施。同樣,即使使用 PHP regex 來(lái)確保 GET 變量完全是數(shù)字的,仍然可以采取措施確保 SQL 查詢(xún)使用轉(zhuǎn)義的用戶(hù)輸入。
縱深防御不只是一種好思想,它可以確保您不會(huì)陷入嚴(yán)重的麻煩。
既然已經(jīng)討論了基本規(guī)則,現(xiàn)在就來(lái)研究第一種威脅:SQL 注入攻擊。
防止 SQL 注入攻擊
在 SQL 注入攻擊 中,用戶(hù)通過(guò)操縱表單或 GET 查詢(xún)字符串,將信息添加到數(shù)據(jù)庫(kù)查詢(xún)中。例如,假設(shè)有一個(gè)簡(jiǎn)單的登錄數(shù)據(jù)庫(kù)。這個(gè)數(shù)據(jù)庫(kù)中的每個(gè)記錄都有一個(gè)用戶(hù)名字段和一個(gè)密碼字段。構(gòu)建一個(gè)登錄表單,讓用戶(hù)能夠登錄。
清單 5. 簡(jiǎn)單的登錄表單
復(fù)制代碼 代碼如下:
html
head
titleLogin/title
/head
body
form action=”verify.php” method=”post”
plabel for='user'Username/label
input type='text' name='user' id='user'/
/p
plabel for='pw'Password/label
input type='password' name='pw' id='pw'/
/p
pinput type='submit' value='login'//p
/form
/body
/html
這個(gè)表單接受用戶(hù)輸入的用戶(hù)名和密碼,并將用戶(hù)輸入提交給名為 verify.php 的文件。在這個(gè)文件中,PHP 處理來(lái)自登錄表單的數(shù)據(jù),如下所示:
清單 6. 不安全的 PHP 表單處理代碼
復(fù)制代碼 代碼如下:
?php
$okay = 0;
$username = $_POST['user'];
$pw = $_POST['pw'];
$sql = “select count(*) as ctr from users where username='”.$username.”' and password='”. $pw.”' limit 1″;$result = mysql_query($sql);
while ($data = mysql_fetch_object($result)){if ($data-ctr == 1){
//they're okay to enter the application!
$okay = 1;
}
}
if ($okay){
$_SESSION['loginokay'] = true;
header(”index.php”);
}else{
header(”login.php”);
}
?
這 段代碼看起來(lái)沒(méi)問(wèn)題,對(duì)嗎?世界各地成百(甚至成千)的 PHP/MySQL 站點(diǎn)都在使用這樣的代碼。它錯(cuò)在哪里?好,記住 “不能信任用戶(hù)輸入”。這里沒(méi)有對(duì)來(lái)自用戶(hù)的任何信息進(jìn)行轉(zhuǎn)義,因此使應(yīng)用程序容易受到攻擊。具體來(lái)說(shuō),可能會(huì)出現(xiàn)任何類(lèi)型的 SQL 注入攻擊。
例如,如果用戶(hù)輸入 foo 作為用戶(hù)名,輸入 ' or '1′='1 作為密碼,那么實(shí)際上會(huì)將以下字符串傳遞給 PHP,然后將查詢(xún)傳遞給 MySQL:
復(fù)制代碼 代碼如下:
?php
$sql = “select count(*) as ctr from users where username='foo' and password=” or '1′='1′ limit 1″;?
這個(gè)查詢(xún)總是返回計(jì)數(shù)值 1,因此 PHP 會(huì)允許進(jìn)行訪(fǎng)問(wèn)。通過(guò)在密碼字符串的末尾注入某些惡意 SQL,黑客就能裝扮成合法的用戶(hù)。
解 決這個(gè)問(wèn)題的辦法是,將 PHP 的內(nèi)置 mysql_real_escape_string() 函數(shù)用作任何用戶(hù)輸入的包裝器。這個(gè)函數(shù)對(duì)字符串中的字符進(jìn)行轉(zhuǎn)義,使字符串不可能傳遞撇號(hào)等特殊字符并讓 MySQL 根據(jù)特殊字符進(jìn)行操作。清單 7 展示了帶轉(zhuǎn)義處理的代碼。
清單 7. 安全的 PHP 表單處理代碼
復(fù)制代碼 代碼如下:
?php
$okay = 0;
$username = $_POST['user'];
$pw = $_POST['pw'];
$sql = “select count(*) as ctr from users where username='”.mysql_real_escape_string($username).”' and password='”. mysql_real_escape_string($pw).”' limit 1″;$result = mysql_query($sql);
while ($data = mysql_fetch_object($result)){if ($data-ctr == 1){
//they're okay to enter the application!
$okay = 1;
}
}
if ($okay){
$_SESSION['loginokay'] = true;
header(”index.php”);
}else{
header(”login.php”);
}
?
使用 mysql_real_escape_string() 作為用戶(hù)輸入的包裝器,就可以避免用戶(hù)輸入中的任何惡意 SQL 注入。如果用戶(hù)嘗試通過(guò) SQL 注入傳遞畸形的密碼,那么會(huì)將以下查詢(xún)傳遞給數(shù)據(jù)庫(kù):
select count(*) as ctr from users where username='foo' and password='\' or \'1\'=\'1′ limit 1″數(shù)據(jù)庫(kù)中沒(méi)有任何東西與這樣的密碼匹配。僅僅采用一個(gè)簡(jiǎn)單的步驟,就堵住了 Web 應(yīng)用程序中的一個(gè)大漏洞。這里得出的經(jīng)驗(yàn)是,總是應(yīng)該對(duì) SQL 查詢(xún)的用戶(hù)輸入進(jìn)行轉(zhuǎn)義。
但是,還有幾個(gè)安全漏洞需要堵住。下一項(xiàng)是操縱 GET 變量。
防止用戶(hù)操縱 GET 變量
在前一節(jié)中,防止了用戶(hù)使用畸形的密碼進(jìn)行登錄。如果您很聰明,應(yīng)該應(yīng)用您學(xué)到的方法,確保對(duì) SQL 語(yǔ)句的所有用戶(hù)輸入進(jìn)行轉(zhuǎn)義。
但 是,用戶(hù)現(xiàn)在已經(jīng)安全地登錄了。用戶(hù)擁有有效的密碼,并不意味著他將按照規(guī)則行事 —— 他有很多機(jī)會(huì)能夠造成損害。例如,應(yīng)用程序可能允許用戶(hù)查看特殊的內(nèi)容。所有鏈接指向 template.php?pid=33 或 template.php?pid=321 這樣的位置。URL 中問(wèn)號(hào)后面的部分稱(chēng)為查詢(xún)字符串。因?yàn)椴樵?xún)字符串直接放在 URL 中,所以也稱(chēng)為 GET 查詢(xún)字符串。
在 PHP 中,如果禁用了 register_globals,那么可以用 $_GET['pid'] 訪(fǎng)問(wèn)這個(gè)字符串。在 template.php 頁(yè)面中,可能會(huì)執(zhí)行與清單 8 相似的操作。
清單 8. 示例 template.php
復(fù)制代碼 代碼如下:
?php
$pid = $_GET['pid'];
//we create an object of a fictional class Page$obj = new Page;
$content = $obj-fetchPage($pid);
//and now we have a bunch of PHP that displays the page?
這 里有什么錯(cuò)嗎?首先,這里隱含地相信來(lái)自瀏覽器的 GET 變量 pid 是安全的。這會(huì)怎么樣呢?大多數(shù)用戶(hù)沒(méi)那么聰明,無(wú)法構(gòu)造出語(yǔ)義攻擊。但是,如果他們注意到瀏覽器的 URL 位置域中的 pid=33,就可能開(kāi)始搗亂。如果他們輸入另一個(gè)數(shù)字,那么可能沒(méi)問(wèn)題;但是如果輸入別的東西,比如輸入 SQL 命令或某個(gè)文件的名稱(chēng)(比如 /etc/passwd),或者搞別的惡作劇,比如輸入長(zhǎng)達(dá) 3,000 個(gè)字符的數(shù)值,那么會(huì)發(fā)生什么呢?
在這種情況下,要記住基本規(guī)則,不要信任用戶(hù)輸入。應(yīng)用程序開(kāi)發(fā)人員知道 template.php 接受的個(gè)人標(biāo)識(shí)符(PID)應(yīng)該是數(shù)字,所以可以使用 PHP 的 is_numeric()函數(shù)確保不接受非數(shù)字的 PID,如下所示:
清單 9. 使用 is_numeric() 來(lái)限制 GET 變量復(fù)制代碼 代碼如下:
?php
$pid = $_GET['pid'];
if (is_numeric($pid)){
//we create an object of a fictional class Page$obj = new Page;
$content = $obj-fetchPage($pid);
//and now we have a bunch of PHP that displays the page}else{
//didn't pass the is_numeric() test, do something else!
}
?
這個(gè)方法似乎是有效的,但是以下這些輸入都能夠輕松地通過(guò) is_numeric() 的檢查:
100 (有效)
100.1 (不應(yīng)該有小數(shù)位)
+0123.45e6 (科學(xué)計(jì)數(shù)法 —— 不好)
0xff33669f (十六進(jìn)制 —— 危險(xiǎn)!危險(xiǎn)!)那么,有安全意識(shí)的 PHP 開(kāi)發(fā)人員應(yīng)該怎么做呢?多年的經(jīng)驗(yàn)表明,最好的做法是使用正則表達(dá)式來(lái)確保整個(gè) GET 變量由數(shù)字組成,如下所示:
清單 10. 使用正則表達(dá)式限制 GET 變量
復(fù)制代碼 代碼如下:
?php
$pid = $_GET['pid'];
if (strlen($pid)){
if (!ereg(”^[0-9]+$”,$pid)){
//do something appropriate, like maybe logging them out or sending them back to home page}
}else{
//empty $pid, so send them back to the home page}
//we create an object of a fictional class Page, which is now//moderately protected from evil user input$obj = new Page;
$content = $obj-fetchPage($pid);
//and now we have a bunch of PHP that displays the page?
需 要做的只是使用 strlen() 檢查變量的長(zhǎng)度是否非零;如果是,就使用一個(gè)全數(shù)字正則表達(dá)式來(lái)確保數(shù)據(jù)元素是有效的。如果 PID 包含字母、斜線(xiàn)、點(diǎn)號(hào)或任何與十六進(jìn)制相似的內(nèi)容,那么這個(gè)例程捕獲它并將頁(yè)面從用戶(hù)活動(dòng)中屏蔽。如果看一下 Page 類(lèi)幕后的情況,就會(huì)看到有安全意識(shí)的 PHP 開(kāi)發(fā)人員已經(jīng)對(duì)用戶(hù)輸入 $pid 進(jìn)行了轉(zhuǎn)義,從而保護(hù)了 fetchPage() 方法,如下所示:
清單 11. 對(duì) fetchPage() 方法進(jìn)行轉(zhuǎn)義
復(fù)制代碼 代碼如下:
?php
class Page{
function fetchPage($pid){
$sql = “select pid,title,desc,kw,content,status from page where pid='”.mysql_real_escape_string($pid).”'”;}
}
?
您可能會(huì)問(wèn),“既然已經(jīng)確保 PID 是數(shù)字,那么為什么還要進(jìn)行轉(zhuǎn)義?” 因?yàn)椴恢涝诙嗌俨煌纳舷挛暮颓闆r中會(huì)使用 fetchPage() 方法。必須在調(diào)用這個(gè)方法的所有地方進(jìn)行保護(hù),而方法中的轉(zhuǎn)義體現(xiàn)了縱深防御的意義。
如 果用戶(hù)嘗試輸入非常長(zhǎng)的數(shù)值,比如長(zhǎng)達(dá) 1000 個(gè)字符,試圖發(fā)起緩沖區(qū)溢出攻擊,那么會(huì)發(fā)生什么呢?下一節(jié)更詳細(xì)地討論這個(gè)問(wèn)題,但是目前可以添加另一個(gè)檢查,確保輸入的 PID 具有正確的長(zhǎng)度。您知道數(shù)據(jù)庫(kù)的 pid 字段的最大長(zhǎng)度是 5 位,所以可以添加下面的檢查。
清單 12. 使用正則表達(dá)式和長(zhǎng)度檢查來(lái)限制 GET 變量復(fù)制代碼 代碼如下:
?php
$pid = $_GET['pid'];
if (strlen($pid)){
if (!ereg(”^[0-9]+$”,$pid) strlen($pid) 5){//do something appropriate, like maybe logging them out or sending them back to home page}
} else {
//empty $pid, so send them back to the home page}
//we create an object of a fictional class Page, which is now//even more protected from evil user input$obj = new Page;
$content = $obj-fetchPage($pid);
//and now we have a bunch of PHP that displays the page?
現(xiàn)在,任何人都無(wú)法在數(shù)據(jù)庫(kù)應(yīng)用程序中塞進(jìn)一個(gè) 5,000 位的數(shù)值 —— 至少在涉及 GET 字符串的地方不會(huì)有這種情況。想像一下黑客在試圖突破您的應(yīng)用程序而遭到挫折時(shí)咬牙切齒的樣子吧!而且因?yàn)殛P(guān)閉了錯(cuò)誤報(bào)告,黑客更難進(jìn)行偵察。
緩沖區(qū)溢出攻擊
緩沖區(qū)溢出攻擊 試圖使 PHP 應(yīng)用程序中(或者更精確地說(shuō),在 Apache 或底層操作系統(tǒng)中)的內(nèi)存分配緩沖區(qū)發(fā)生溢出。請(qǐng)記住,您可能是使用 PHP 這樣的高級(jí)語(yǔ)言來(lái)編寫(xiě) Web 應(yīng)用程序,但是最終還是要調(diào)用 C(在 Apache 的情況下)。與大多數(shù)低級(jí)語(yǔ)言一樣,C 對(duì)于內(nèi)存分配有嚴(yán)格的規(guī)則。
緩沖區(qū)溢出攻擊向緩沖區(qū)發(fā)送大量數(shù)據(jù),使部分?jǐn)?shù)據(jù)溢出到相鄰的內(nèi)存緩沖區(qū),從而破壞緩沖區(qū)或者重寫(xiě)邏輯。這樣就能夠造成拒絕服務(wù)、破壞數(shù)據(jù)或者在遠(yuǎn)程服務(wù)器上執(zhí)行惡意代碼。
防止緩沖區(qū)溢出攻擊的惟一方法是檢查所有用戶(hù)輸入的長(zhǎng)度。例如,如果有一個(gè)表單元素要求輸入用戶(hù)的名字,那么在這個(gè)域上添加值為 40 的 maxlength 屬性,并在后端使用 substr() 進(jìn)行檢查。清單 13 給出表單和 PHP 代碼的簡(jiǎn)短示例。