PHP8 安全开发四大基线实战:口令哈希、SQL 注入防护、XSS 转义与 CSRF 校验全实测
PHP8 安全开发四大基线实战口令哈希、SQL 注入防护、XSS 转义与 CSRF 校验全实测Web 安全的第一课不是攻是防口令怎么存、SQL 怎么写、输出怎么转义、表单怎么防伪造——这四件事做错任何一件系统就是裸奔。本文用 PHP 8.4.1包内内置 NTS 运行时解压即跑把四大安全基线全部真实实现并留档验证。一、四大基线基线做法反面教材口令存储password_hash (bcrypt)md5/明文SQL 注入预处理语句参数绑定字符串拼接 SQLXSS输出 htmlspecialchars 转义直接 echo 用户输入CSRFSession Token 表单校验无令牌直收 POST二、两条最关键的代码纪律// 口令永不自制哈希算法password_hash 一行到位$hashpassword_hash($pwd,PASSWORD_DEFAULT);// SQL永不拼接用户输入预处理占位符是底线$st$pdo-prepare(SELECT * FROM users WHERE email ?);$st-execute([$email]);XSS 的要点是「输出时转义」而不是「输入时过滤」——同一个输入在不同上下文HTML/属性/JS需要不同转义CSRF 的本质是证明「请求来自本站表单」Session Token 对照一次即可。套件内的单文件路由演示应用覆盖全部四个端点自动化测试脚本留存了真实响应跑一遍php\php.exe run_tests.py就能看到每条基线的攻防对照。 本文对应的完整安全套件运行时实测脚本已整理上传点击查看资源包