首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CakePHP -转义(htmlspecialchars)不适用于FormHelper

CakePHP -转义(htmlspecialchars)不适用于FormHelper
EN

Stack Overflow用户
提问于 2012-11-01 07:30:03
回答 1查看 1.9K关注 0票数 0

我的印象是,FormHelper不仅自动保护我免受SQL注入,而且默认情况下会像HtmlHelper一样转义特殊字符。但是,当我拥有:

代码语言:javascript
复制
<?php echo $this->Form->input('field', array('escape' => true)); ?>

然后输入&和‘,例如,在字段中输入并点击保存。这些特殊字符被保存到数据库中,而不进行任何转义。在不将选项escape设置为true的情况下也会发生这种情况。所以我的问题如下。

在使用FormHelper的选项保存之前,您不应该也不能转义表单域,这是真的吗? CakePHP是这样设计的吗?还是我做错了什么?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2012-11-01 07:48:48

如果你做错了,你应该使用h()函数,一个htmlspecialchars()的快捷方式,来避开所有没有经过核心帮助函数的输出。核心帮助器,如Html::link()将自动进行转义。

另请参阅How to escape output in PHP

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/13168903

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档