APP NEWS

php过滤恶意html字符

现在用户在前台提交内容的时候,一般都会使用html编辑器,不仅丰富了提交内容,而且能够带来更好的用户体验度,但是这样做的危险就是有些用户会提交恶意html代码和其他非法字符,可能会造成页面的混乱,用上下面这个过滤函数你就可以高枕无忧了。。。看下面php代

2015-06-28 00:000 次阅读
php过滤恶意html字符

现在用户在前台提交内容的时候,一般都会使用HTML编辑器,不仅丰富了提交内容,而且能够带来更好的用户体验度,但是这样做的危险就是有些用户会提交恶意html代码和其他非法字符,可能会造成页面的混乱,用上下面这个过滤函数你就可以高枕无忧了。。。

看下面php代码:

  1. function filter($str)
  2. {
  3. $farr = array(
  4. &/s+/&, //过滤多余的空白
  5. &/<(/?)(script|i?frame|style|html|body|title|link|meta|?|%)([^>]*?)>/isU&, //过滤 script等恶意代码,还可以加入object的过滤Flash
  6. &/(<[^>]*)on[a-zA-Z]+s*=([^>]*>)/isU&, //过滤javascript的on事件
  7. );
  8. $tarr = array(
  9. & &,
  10. &<123>&, //如果要直接清除不安全的标签,这里可以留空
  11. &12&,
  12. );
  13. $str = preg_replace( $farr,$tarr,$str);
  14. return $str;
  15. }
  16. //小小演示下
  17. echo filter(&&);
  18. ?>

运行结果:<script>alert('www.itmop.com'></script>

看到结果了吧,很轻松解决安全危机。。。

关键词标签:php,html,字符

YOU MAY ALSO LIKE

更多应用推荐

浏览应用库