【发布时间】:2011-01-29 00:37:19
【问题描述】:
给定一个接受自定义用户输入(例如地址、主题行、消息)的联系表单,有哪些安全隐患和需要注意的“陷阱”?
至少,必须验证用户的电子邮件地址(可能使用 filter_var() 或等效方法)。根据我的阅读,这也应该防止额外的标头被注入到脚本中。
但是主题行和消息内容呢?这些领域是否需要任何卫生设施?我认为电子邮件客户端会阻止诸如脚本之类的东西自动运行,而且我并不特别担心 HTML 标签之类的东西(如果有人想花时间手动设置电子邮件样式,那是他们的特权 - 我只是不会看到它:P)。如果需要卫生,那么最好的方法是什么?不要太打扰(即保持电子邮件的性质相同)?
【问题讨论】:
-
@Rafe 我认为不是。 OP 正在专门询问卫生问题,而骗子没有解决这个问题
-
该线程确实激起了我的兴趣。我以前从未发现需要使用 mail() 函数,并且有点怀疑事情会很快变得混乱。 :P