一、SQL 注入
永远使用预处理语句,不拼接 SQL:
$stmt = $pdo->prepare("SELECT * FROM user WHERE id = ?");
$stmt->execute([$id]);
二、XSS
输出到页面前对用户输入做 htmlspecialchars 转义。
三、CSRF
关键表单加随机 token 校验,敏感操作要求二次确认。
永远使用预处理语句,不拼接 SQL:
$stmt = $pdo->prepare("SELECT * FROM user WHERE id = ?");
$stmt->execute([$id]);
输出到页面前对用户输入做 htmlspecialchars 转义。
关键表单加随机 token 校验,敏感操作要求二次确认。