- CodeIgniter 教程
- CodeIgniter - 主页
- CodeIgniter - 概述
- CodeIgniter - 安装 CodeIgniter
- CodeIgniter - 应用程序架构
- CodeIgniter - MVC 框架
- CodeIgniter - 基本概念
- CodeIgniter - 配置
- CodeIgniter - 使用数据库
- CodeIgniter - 库
- CodeIgniter - 错误处理
- CodeIgniter - 文件上传
- CodeIgniter - 发送电子邮件
- CodeIgniter - 表单验证
- CodeIgniter - 会话管理
- CodeIgniter - Flashdata
- CodeIgniter - 临时数据
- CodeIgniter - Cookie 管理
- CodeIgniter - 常用函数
- CodeIgniter - 页面缓存
- CodeIgniter - 页面重定向
- CodeIgniter - 应用程序分析
- CodeIgniter - 基准测试
- CodeIgniter - 添加 JS 和 CSS
- CodeIgniter - 国际化
- CodeIgniter - 安全
- CodeIgniter 有用资源
- CodeIgniter - 快速指南
- CodeIgniter - 有用的资源
- CodeIgniter - 讨论
CodeIgniter - 安全
XSS预防
XSS 的意思是跨站脚本。CodeIgniter 具有 XSS 过滤安全功能。此过滤器将阻止任何恶意 JavaScript 代码或任何其他试图劫持 cookie 并执行恶意活动的代码。要通过 XSS 过滤器过滤数据,请使用xss_clean()方法,如下所示。
$data = $this->security->xss_clean($data);
您应该仅在提交数据时使用此功能。可选的第二个布尔参数也可用于检查图像文件是否存在 XSS 攻击。这对于文件上传功能很有用。如果其值为 true,则表示图像是安全的,否则表示图像是安全的。
SQL注入预防
SQL注入是对数据库查询进行的攻击。在 PHP 中,我们使用mysql_real_escape_string()函数以及其他技术来防止这种情况发生,但 CodeIgniter 提供了内置函数和库来防止这种情况发生。
我们可以通过以下三种方式防止 CodeIgniter 中的 SQL 注入 -
- 转义查询
- 查询竞价
- 活动记录类
转义查询
<?php $username = $this->input->post('username'); $query = 'SELECT * FROM subscribers_tbl WHERE user_name = '. $this->db->escape($email); $this->db->query($query); ?>
$this->db->escape()函数会自动在数据周围添加单引号并确定数据类型,以便它只能转义字符串数据。
查询竞价
<?php $sql = "SELECT * FROM some_table WHERE id = ? AND status = ? AND author = ?"; $this->db->query($sql, array(3, 'live', 'Rick')); ?>
在上面的例子中,问号(?)将被query()函数的第二个参数中的数组替换。以这种方式构建查询的主要优点是值会自动转义,从而产生安全查询。CodeIgniter 引擎会自动为您完成此操作,因此您无需记住它。
活动记录类
<?php $this->db->get_where('subscribers_tbl',array ('status'=> active','email' => 'info@arjun.net.in')); ?>
使用活动记录,查询语法由每个数据库适配器生成。它还允许更安全的查询,因为值会自动转义。
隐藏 PHP 错误
在生产环境中,我们通常不希望向用户显示任何错误消息。如果在开发环境中启用它以进行调试,那就太好了。这些错误消息可能包含一些信息,出于安全原因,我们不应向网站用户显示这些信息。
有三个与错误相关的 CodeIgniter 文件。
PHP 错误报告级别
不同的环境需要不同级别的错误报告。默认情况下,开发将显示错误,但测试和实时将隐藏它们。CodeIgniter的根目录中有一个名为index.php的文件,就是用于此目的的。如果我们将零作为参数传递给error_reporting()函数,那么这将隐藏所有错误。
数据库错误
即使您关闭了 PHP 错误,MySQL 错误仍然打开。您可以在application/config/database.php中关闭此功能。将$db数组中的db_debug选项设置为FALSE,如下所示。
$db['default']['db_debug'] = FALSE;
错误日志
另一种方法是将错误传输到日志文件。因此,它不会向网站上的用户显示。只需在application/cofig/config.php文件中将$config数组中的log_threshold值设置为 1,如下所示。
$config['log_threshold'] = 1;
CSRF预防
CSRF 代表跨站请求伪造。您可以通过在application/config/config.php文件中启用它来防止这种攻击,如下所示。
$config['csrf_protection'] = TRUE;
当您使用form_open()函数创建表单时,它会自动插入 CSRF 作为隐藏字段。您还可以使用get_csrf_token_name()和get_csrf_hash()函数手动添加 CSRF 。get_csrf_token_name ()函数将返回CSRF的名称,get_csrf_hash()函数将返回CSRF的哈希值。
CSRF 令牌可以在每次提交时重新生成,也可以在 CSRF cookie 的整个生命周期中保持不变。通过设置值TRUE ,在带有键“csrf_regenerate”的配置数组中将重新生成令牌,如下所示。
$config['csrf_regenerate'] = TRUE;
您还可以使用键“csrf_exclude_uris”在配置数组中设置 URL,将其列入白名单以免受 CSRF 保护,如下所示。您还可以使用正则表达式。
$config['csrf_exclude_uris'] = array('api/person/add');
密码处理
许多开发人员不知道如何处理 Web 应用程序中的密码,这可能就是为什么许多黑客发现很容易闯入系统的原因。处理密码时应记住以下几点 -
不要以纯文本格式存储密码。
始终对您的密码进行哈希处理。
请勿使用 Base64 或类似编码来存储密码。
请勿使用弱或损坏的哈希算法,例如 MD5 或 SHA1。仅使用强密码哈希算法,例如 BCrypt,它用于 PHP 自己的密码哈希函数。
切勿以纯文本格式显示或发送密码。
不要对用户的密码设置不必要的限制。