Yii2 Html净化防止xss攻击,求大神解释如下代码?

html-css012

Yii2 Html净化防止xss攻击,求大神解释如下代码?,第1张

确保所有输出内容都经过 HTML 编码。禁止用户提供的文本进入任何 HTML 元素属性字符串。根据 msdn.microsoft.com/library/3yekbd5b 中的概述,检查 Request.Browser,以阻止应用程序使用 Internet Explorer 6。了解控件的行为以及其输出是否经过 HTML 编码。如果未经过 HTML 编码,则对进入控件的数据进行编码。使用 Microsoft 防跨站点脚本库 (AntiXSS) 并将其设置为您的默认 HTML 编码器。在将 HTML 数据保存到数据库之前,使用 AntiXSS Sanitizer 对象(该库是一个单独的下载文件,将在下文中介绍)调用 GetSafeHtml 或 GetSafeHtmlFragment;不要在保存数据之前对数据进行编码。对于 Web 窗体,不要在网页中设置 EnableRequestValidation=false。遗憾的是,Web 上的大多数用户组文章都建议在出现错误时禁用该设置。该设置的存在是有原因的,例如,如果向服务器发送回“<X”之类的字符组合,该设置将阻止请求。如果您的控件将 HTML 发送回服务器并收到图 5 所示的错误,那么理想情况下,您应该在将数据发布到服务器之前对数据进行编码。这是 WYSIWYG 控件的常见情形,现今的大多数版本都会在将其 HTML 数据发布回服务器之前对该数据进行正确编码。对于 ASP.NET MVC 3 应用程序,当您需要将 HTML 发布回模型时,不要使用 ValidateInput(false) 来关闭请求验证。只需向模型属性中添加 [AllowHtml] 即可,如下所示:

通用:

use yii\db\Query $query = new Query()

查询:

Query:

$rows = (new \yii\db\Query())->select(['code', 'name', 'population'])->from('country')->limit(10)->all()

Select:

$data = $query->select(['code', 'name'])->from('country')->all() // 调用 yii\db\Query::addSelect() 方法来选取附加字段 $data = $query->select(['code', 'name'])->addSelect(['population'])->all()

From:

$query->from('country') $query->from(['public.country c']) $query->from('public.country c')

Where:

字符串格式,例如:'status=1'

哈希格式,例如: ['status' =>1, 'type' =>2]

操作符格式,例如:['like', 'name', 'test']

andFilterWhere()orFilterWhere()

Active Record (活动记录,以下简称AR)提供了一个面向对象的接口, 用以访问数据库中的数据。一个 AR 类关联一张数据表, 每个 AR 对象对应表中的一行,对象的属性(即 AR 的特性Attribute)映射到数据行的对应列。 一条活动记录(AR对象)对应数据表的一行,AR对象的属性则映射该行的相应列。

这里的增删改都会用到AR对象进行映射操作。

增加

$country->name = 'UK' $country->save()

修改

$country = Customer::findOne($id) $country->email = 'UK' $country->save()// 等同于 $country->update()

删除

$country = Country::findOne($id) $country->delete()

其他

User::find()->all() //返回所有用户数据; User::findOne($id) //返回 主键 id=1 的一条数据; User::find()->where(['name' =>'ttt'])->one() //返回 ['name' =>'ttt'] 的一条数据; User::find()->where(['name' =>'ttt'])->all() //返回 ['name' =>'ttt'] 的所有数据; User::findBySql('SELECT * FROM user')->all()//用 sql 语句查询 user 表里面的所有数据; User::findBySql('SELECT * FROM user')->one()//此方法是用 sql 语句查询 user 表里面的一条数据; User::find()->andWhere(['sex' =>'女', 'age' =>'18'])->count('id') //统计符合条件的总条数; User::find()->one() //返回一条数据; User::find()->all() //返回所有数据; User::find()->count() //返回记录的数量; User::find()->average() //返回指定列的平均值; User::find()->min() //返回指定列的最小值 ; User::find()->max() //返回指定列的最大值 ; User::find()->scalar() //返回值的第一行第一列的查询结果; User::find()->column() //返回查询结果中的第一列的值; User::find()->exists() //返回一个值指示是否包含查询结果的数据行;

在yii2中,由于yii2版本升级导致了,很多yii2的用法跟yii1有着很大的区别,这几天一直在view层的视图界面徘徊着,遇到什么问题呢? 问题就是搞不清我该如何去引入CSS,JS文件了!也看了社区中其它有经验的大神的教程,也按着做了,但是还是有一些问题存在着,比如说yii2的项目打开后,头部和尾部是公共的,该如何去掉?以及如何才能不改动原main.php文件的情况下,去引入JS,CSS文件,也许有一种办法就是写一个xxxAsset.php的配置文件,然后通过xxx Asset::register($this)可以引入文件,但是这下我又遇到问题了,碰到了这句代码无效,不起作用,在firebug打开后,head里没有引入任何的CSS,JS文件,样式也变得乱七八糟,后来我又查了下相关资料,恰巧,下了一个其他人发的yii2后台模版,于是,今天早上我大概了看了下后台的样式是怎么布局的,总结了下:

1、在前台view中最简单不过的就是像之前那样一个文件一个文件的引入,于是在顶部使用use调用代码段

use yii\helpers\Html

然后在下面的Html中可以这样调用

<?=Html::jsFile('@web/***/js/***.js')?>//这里***代表你的目录名或者文件名

<?=Html::cssFile('@web/***/css/***.css')?>//***同上

这样的话就不需要动其他文件,直接引入文件就好了,需要哪个引入哪个,当然这样写的话就是每次得写很多行代码去加载,最好还是写到配置文件中,但是用配置文件来引入这个问题我暂时还没弄通,后面如果找到原因我会分享给大家

2、前台这样引入,那么在controller中怎么自定义样式文件呢

在控制器中加上以下代码

public $layout = 'layout'//在类中定义一个变量,名为$layout

注意的是这个layout在你的view中有个目录叫layouts,在这个目录下,我新建了一个文件名为layout.php,在其中我加上一句代码

<?php echo $content?>

这样控制器就会自动去找当前视图目录下的layouts目录下的加载视图文件的php文件

以上的几行简短的代码就解决了新手不知道该如何去加载CSS,JS文件的问题,大家如果觉得写***Asset.php文件会有问题,就用我这种办法,后期等熟悉了yii2之后在改用其他的办法去加载

另外,我再补充下,在view中怎么去跳转链接到其他的视图文件

同样在顶部先引入类库

use yii\helpers\Url

然后再需要链接跳转的地方这样写:

<?phpecho Url::toRoute('post/index')?>//post为你的当前控制器名,index为view模版