×

第一章 PHP编写规范

PHP开发编码规范 编写目的

第二章 PHP整体要求

PHP开发编码规范 整体要求

第三章 PHP安全规范

3.1 PHP包含文件

3.1.1 PHP命名规则3.1.2 PHP存放规则3.2 PHP安全规则3.3 一些针对PHP的规则

3.4 PHP其它处理规则

3.4.1 PHP对输入参数值进行转义处理3.4.2 PHP操作大HTML文本

第四章 PHP编码规范

4.1 PHP命名规范4.1.1 PHP 变量命名4.1.2 PHP 类命名4.1.3 PHP 方法或函数4.1.4 PHP 缩写词4.1.5 PHP 数据库表名4.1.6 PHP 数据库字段4.2 PHP书写规则4.2.1 PHP 代码缩进4.2.2 PHP 大括号{ }书写规则4.2.3 PHP 小括号( )和函数、关键词等4.2.4 PHP =符号书写4.2.5 PHP if else swith for while等书写4.2.6 PHP 类的构造函数4.2.7 PHP 语句断行, 每行控制在80个字符以内4.2.8 PHP 不要不可思议的数字4.2.9 PHP true/false和0/1判断4.2.10 PHP 避免嵌入式赋值4.2.11 PHP 错误返回检测规则4.3 PHP程序注释4.3.1 PHP程序头注释块4.3.2 PHP类的注释4.3.3 PHP函数和方法的注释4.3.4 PHP变量或者语句注释4.4 PHP其他规范(建议)4.4.1 php代码标记4.4.2 PHP程序文件名、目录名4.4.3 PHP项目通常的文件目录结构4.4.4 PHP和HTML代码的分离问题4.4.5 PHP项目开发中的程序逻辑结构

第五章 特定环境下PHP编码特殊规范

5.1 PHP变量定义5.2 PHP引用的使用5.3 PHP变量的输入输出

3.2 PHP安全规则


请参考产品安全检查表。

输入和输出
检查是否做了HTML代码的过滤
可能出现的问题:如果有人输入恶意的HTML代码,会导致窃取cookie, 产生恶意登录表单,和破坏网站
检查变量做数据库操作之前是否做了escape
可能出现的问题:如果一个要写入查询语句的字符串变量包含了某些特殊的字符,比如引号(’ ,”)或者分号(;) 可能造成执行了预期之外的操作。
建议采用的方法:使用mysql_escape_string() 或实现类似功能的函数。
检查输入数值的合法性
可能出现的问题:异常的数值会造成问题。如果对输入的数值不做检查会造成不合法的或者错误的数据存入UDB、存入其它的数据库或者导致意料之外的程序操作发生。
举例:
如果程序以用户输入的参数值做为文件名,进行文件操作,恶意输入系统文件名会造成系统损毁。
核实对cookie的使用以及对用户数据的处理
可能出现的问题:不正确的cookie使用可能造成用户数据泄漏
访问控制
对内部使用的产品或者供合作方使用的产品,要考虑增加访问控制
logs
确保用户的保密信息没有记在log中(例如:用户的密码)
确保对关键的用户操作保存了完整的用户访问记录
https
对敏感数据的传输要采用https


分类导航

关注微信下载离线手册

bootwiki移动版 bootwiki
(群号:472910771)