NoteDeep
过滤输入

htmlentities 把html转换成html实体
$a = "<script>alert(123)</script>"; $a = htmlentities($a, ENT_QUOTES); //第二个参数表示转译单引号和双引号 echo $a;

验证数据
通过 filter_var或者filter_input函数,可以验证不同类型的输入:email, url,整数,浮点数,html字符。

数据库密码,应该放在网站根目录之外的地方。

使用PDO的预处理语句,进行参数化绑定可以防止sql注入。

评论列表