您的位置:首页 > 编程语言 > PHP开发

php下应对XSS攻击

2016-02-15 00:00 603 查看
摘要: php下应对XSS攻击

一些 HTML 特殊字符的实体编码显示 实体名字 实体编号
< < <
> > >
& & &
“ " "
‘ N/A '

PHP 提供了 htmlspecialchars() 函数可以将 HTML 特殊字符转化成在网页上显示的字符实体编码。这样即使用户输入了各种 HTML 标记,在读回到浏览器时,会直接显示这些 HTML 标记,而不是解释执行。htmlspecialchars() 函数可以将以下五种 HTML 特殊字符转成字符实体编码:
& 转成 &
“ 转成 "
< 转成 <
> 转成 >
‘ 转成 '

‍‍‍‍当设置 ENT_QUOTES 标记时, 即调用 htmlspecialchars($str, ENT_QUOTES) 时,单引号也被转义。‍‍‍‍

当设置 ENT_NOQUOTES 标记时,单引号和双引号都不会被转义。即调用 htmlspecialchars($str, ENT_NOQUOTES) 时,只有& < > 被转义。
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签:  htmlspecialchars php xss