网站安全防护:常见漏洞与防御
一、SQL 注入 永远使用预处理语句,不拼接 SQL: $stmt = $pdo->prepare("SELECT * FROM user WHERE id = ?"); $stmt->execute(); 二、XSS 输出到页面前对用户输入做 htmlspecialchars 转义。 三、CSRF 关键表单加随机 token 校验,敏感操作要求二次确认。
阅读全文 →一、SQL 注入 永远使用预处理语句,不拼接 SQL: $stmt = $pdo->prepare("SELECT * FROM user WHERE id = ?"); $stmt->execute(); 二、XSS 输出到页面前对用户输入做 htmlspecialchars 转义。 三、CSRF 关键表单加随机 token 校验,敏感操作要求二次确认。
阅读全文 →