一.基本准则 所有的用户输入都是有害的,对所有从客户端传入的数据都不信任, 需要做判断和过滤(类型,长度,格式,范围),否则可能会受到SQL Injection.XSS等攻击.比如:$_GET, $_POST, $_COOKIE, $_FILES, $REQUEST等. 直接使用将可能存在被注入的危险. 用户的相关输入涉及数据库操作时需要对输入做专门的转换.例如: 数据库操作中数字型的需要做intval转换,字符串类型的需要通过mysql_real_escape_string过滤. 用户上传的文…