网站安全防护:常见漏洞与防御

一、SQL 注入

永远使用预处理语句,不拼接 SQL:

$stmt = $pdo->prepare("SELECT * FROM user WHERE id = ?");
$stmt->execute([$id]);

二、XSS

输出到页面前对用户输入做 htmlspecialchars 转义。

三、CSRF

关键表单加随机 token 校验,敏感操作要求二次确认。