【发布时间】:2013-02-13 07:47:47
【问题描述】:
我想知道 JRequest::getVar() 函数是否足以防止 sql 注入或 XSS,或者在 joomla 站点中使用其他一些东西来防止 XSS 或 sql 注入必须更好。
【问题讨论】:
-
为什么你会认为一种与数据库无关的方法会神奇地保护你免受 SQL 注入?
-
Jrequest::getVar() 的行为就像 $_REQUEST、$_POST 和 $_GET。在 joomla 官方网站上,他们写道,使用 Jrequest::getVar() 而不是使用 post 和 get 一定很好,因为它可以过滤坏字符。
-
嗯。过滤(特别是在请求级别)通常是错误的方法。考虑一下,如果 Joomla 过滤掉
's,您将不再能够拥有包含“在 Joe's 吃饭”的文本字段,并且姓氏为“O'Malley”的任何人都会被告知他们的名字无效。 :P 根据需要对数据进行转义,对于它要去的域。
标签: joomla joomla2.5 joomla1.5 joomla1.6