我的印象是,FormHelper不仅自动保护我免受SQL注入,而且默认情况下会像HtmlHelper一样转义特殊字符。但是,当我拥有:
<?php echo $this->Form->input('field', array('escape' => true)); ?>然后输入&和‘,例如,在字段中输入并点击保存。这些特殊字符被保存到数据库中,而不进行任何转义。在不将选项escape设置为true的情况下也会发生这种情况。所以我的问题如下。
在使用FormHelper的选项保存之前,您不应该也不能转义表单域,这是真的吗? CakePHP是这样设计的吗?还是我做错了什么?
发布于 2012-11-01 07:48:48
如果你做错了,你应该使用h()函数,一个htmlspecialchars()的快捷方式,来避开所有没有经过核心帮助函数的输出。核心帮助器,如Html::link()将自动进行转义。
https://stackoverflow.com/questions/13168903
复制相似问题