【问题标题】:Codeigniter session xss filteringCodeigniter 会话 xss 过滤
【发布时间】:2016-01-05 16:08:43
【问题描述】:

检查用户的会话项是否 xss clean 是否有意义?

类似这样的:

$item = $this->security->xss_clean($this->session->item);

会话是否有可能包含任何有害代码?

【问题讨论】:

    标签: php codeigniter security session codeigniter-3


    【解决方案1】:

    简短回答:是的

    如果$this->session->item 由恶意用户填充(例如某些input textbox 或伪造的$_POSTdata ),那么它很容易受到有害代码的攻击。

    即使这个session 变量确实存储在您的会话中,例如,它也可以插入到数据库中。

    【讨论】:

    • 谢谢,这是我的情况:我要在会话$this->session->lang 中存储用户的语言,这也合理吗?如果用户有任何机会操纵它等等。
    • 这听起来可能很苛刻,但永远不要相信来自您客户的数据。如果您的$this->session->lang 是由用户浏览器使用Accept-Language http 标头设置的,则它可以被篡改,请参阅此link 以获取实际示例。
    • 非常感谢,但在 CodeIgniter 中没有办法自动完成吗?
    猜你喜欢
    • 2017-08-01
    • 1970-01-01
    • 2013-12-20
    • 1970-01-01
    • 1970-01-01
    • 2016-01-25
    • 2011-09-18
    • 2011-04-16
    • 1970-01-01
    相关资源
    最近更新 更多