PHP群:95885625 Hbuilder+MUI群:81989597 站长QQ:634381967
    您现在的位置: 首页 > 开发编程 > PHP教程 > 正文

    分享一个预防XSS攻击和ajax跨域攻击的函数

    作者:admin来源:phpernote浏览:时间:2020-09-30 00:07:50我要评论
    导读:现在有很多php开发框架都提供关于防XSS攻击的过滤方法相比于仅仅使用内置函数应该还是够强了的吧。对网站发动XSS攻击的方式有很多种,仅仅
    现在有很多php开发框架都提供关于防XSS攻击的过滤方法相比于仅仅使用内置函数应该还是够强了的吧。
    对网站发动XSS攻击的方式有很多种,仅仅使用php的一些内置过滤函数是对付不了的,即使你将filter_var,mysql_real_escape_string,htmlentities,htmlspecialchars,strip_tags这些函数都使用上了也不一定能保证绝对的安全。
    复制代码
    代码如下:
    function xss_clean($data){
    	// Fix &entity\n;
    	$data=str_replace(array('&','<','>'),array('&','<','>'),$data);
    	$data=preg_replace('/(&#*\w+)[\x00-\x20]+;/u','$1;',$data);
    	$data=preg_replace('/(&#x*[0-9A-F]+);*/iu','$1;',$data);
    	$data=html_entity_decode($data,ENT_COMPAT,'UTF-8');
    	// Remove any attribute starting with "on" or xmlns
    	$data=preg_replace('#(<[^>]+?[\x00-\x20"\'])(?:on|xmlns)[^>]*+>#iu','$1>',$data);
    	// Remove javascript: and vbscript: protocols
    	$data=preg_replace('#([a-z]*)[\x00-\x20]*=[\x00-\x20]*([`\'"]*)[\x00-\x20]*j[\x00-\x20]*a[\x00-\x20]*v[\x00-\x20]*a[\x00-\x20]*s[\x00-\x20]*c[\x00-\x20]*r[\x00-\x20]*i[\x00-\x20]*p[\x00-\x20]*t[\x00-\x20]*:#iu','$1=$2nojavascript...',$data);
    	$data=preg_replace('#([a-z]*)[\x00-\x20]*=([\'"]*)[\x00-\x20]*v[\x00-\x20]*b[\x00-\x20]*s[\x00-\x20]*c[\x00-\x20]*r[\x00-\x20]*i[\x00-\x20]*p[\x00-\x20]*t[\x00-\x20]*:#iu','$1=$2novbscript...',$data);
    	$data=preg_replace('#([a-z]*)[\x00-\x20]*=([\'"]*)[\x00-\x20]*-moz-binding[\x00-\x20]*:#u','$1=$2nomozbinding...',$data);
    	// Only works in IE: <span style="width: expression(alert('Ping!'));"></span>
    	$data=preg_replace('#(<[^>]+?)style[\x00-\x20]*=[\x00-\x20]*[`\'"]*.*?expression[\x00-\x20]*\([^>]*+>#i','$1>',$data);
    	$data=preg_replace('#(<[^>]+?)style[\x00-\x20]*=[\x00-\x20]*[`\'"]*.*?behaviour[\x00-\x20]*\([^>]*+>#i','$1>',$data);
    	$data=preg_replace('#(<[^>]+?)style[\x00-\x20]*=[\x00-\x20]*[`\'"]*.*?s[\x00-\x20]*c[\x00-\x20]*r[\x00-\x20]*i[\x00-\x20]*p[\x00-\x20]*t[\x00-\x20]*:*[^>]*+>#iu','$1>',$data);
    	// Remove namespaced elements (we do not need them)
    	$data=preg_replace('#</*\w+:\w[^>]*+>#i','',$data);
    	// http://www.phpernote.com/
    	do{// Remove really unwanted tags
    		$old_data=$data;
    		$data=preg_replace('#</*(?:applet|b(?:ase|gsound|link)|embed|frame(?:set)?|i(?:frame|layer)|l(?:ayer|ink)|meta|object|s(?:cript|tyle)|title|xml)[^>]*+>#i','',$data);
    	}while($old_data!==$data);
    	// we are done...
    	return $data;
    }

    转载请注明(B5教程网)原文链接:https://b5.mxunkeji.com/content-10-52-1.html
    相关热词搜索: XSS攻击 ajax跨域