设为首页
收藏本站
Archiver
用户
登录
入住
用户名
Email
自动登录
找回密码
密码
登录
入住 CI 中国社区
首页
返回 CodeIgniter 中国首页
论坛
BBS
导读
Guide
个人主页
Space
中文手册
搜索
CodeIgniter 搜索引擎
视频教程
案例
任务
搜索
搜索
本版
帖子
用户
设为首页
收藏本站
Archiver
开启辅助访问
切换到宽版
日志
相册
分享
记录
CodeIgniter4
CodeIgniter3
CodeIgniter2
帖子
好友
道具
勋章
收藏
任务
记录
留言板
设置
我的收藏
退出
腾讯QQ
微信登录
CodeIgniter 中国开发者社区
»
论坛
›
CodeIgniter 开发
›
CodeIgniter 问答求助
›
关于CI的注入过滤问题
返回列表
查看:
4109
|
回复:
6
关于CI的注入过滤问题
[复制链接]
zbl110119
zbl110119
当前离线
积分
8
IP卡
狗仔卡
发表于 2009-2-20 21:17:35
|
显示全部楼层
|
阅读模式
请问一下CI默认是会自动过滤单引号,危险字符这类注入语句的吗,我用$this->input->post方式试过没有过滤掉单引号,完全原始字符串显示出来了,CI里有什么其他过滤的函数吗或者是需要自己过滤,谢谢
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
Hex
Hex
当前离线
积分
50165
IP卡
狗仔卡
发表于 2009-2-20 22:51:15
|
显示全部楼层
单引号你不需要担心,你传的是什么,收到的就是什么。
危险过滤有 XSS 过滤,详情请参考手册。
回复
支持
反对
使用道具
举报
显身卡
zbl110119
zbl110119
当前离线
积分
8
IP卡
狗仔卡
楼主
|
发表于 2009-2-21 11:57:57
|
显示全部楼层
单引号不过滤的话很容易引起注入漏洞的,CI在$this->db->query()方法是不是在查询数据库前自动对sql语句转义,过滤危险字符呢
回复
支持
反对
使用道具
举报
显身卡
Hex
Hex
当前离线
积分
50165
IP卡
狗仔卡
发表于 2009-2-21 13:02:39
|
显示全部楼层
单引号过滤成 \' 会造成一些问题。
XSS 过滤会替你考虑这些的,包括 SQL 注入。
回复
支持
反对
使用道具
举报
显身卡
Hex
Hex
当前离线
积分
50165
IP卡
狗仔卡
发表于 2009-2-21 13:03:27
|
显示全部楼层
危险字符不是在 query 里过滤,那里只是进行转义 SQL 非法字符。
真正的安全防范是 XSS 过滤。
回复
支持
反对
使用道具
举报
显身卡
manzuni
manzuni
当前离线
积分
3
IP卡
狗仔卡
发表于 2009-4-21 12:23:08
|
显示全部楼层
$this->input->post()第一个参数是所要取得的post中的数据:
$this->input->post('some_data');如果数据不存在,方法将返回 FALSE (布尔值)。
第二个参数是可选的,
如果想让取得的数据经过跨站脚本过滤(XSS Filtering)
,把第二个参数设为TRUE
回复
支持
反对
使用道具
举报
显身卡
manzuni
manzuni
当前离线
积分
3
IP卡
狗仔卡
发表于 2009-4-21 12:31:50
|
显示全部楼层
本帖最后由 manzuni 于 2009-4-21 13:09 编辑
1#
zbl110119
$this->input->post() 不用担心'引号的问题,它本身已经帮你处理了。如果你想更安全的处理的话,可以使用 $
this->db
->
escape
('fileld_name')
回复
支持
反对
使用道具
举报
显身卡
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
入住 CI 中国社区
本版积分规则
发表回复
回帖后跳转到最后一页