DaoKeCMS插件开发安全规范总结📅 2026-03-26  |  👁 4962 次浏览

DaoKeCMS插件开发的安全规范总结:

SQL安全

  • 所有SQL用预处理参数禁止拼接用户输入
  • DB::rows/row/value用?占位符+params数组
  • DB::insert/update/delete已内置预处理
  • intval2()处理整数输入

XSS防护

  • 一切用户可编辑文本输出前都要e()
  • URL输出也要e()防止引号注入
  • 富文本content不转义
  • json_encode只能用于script标签体

CSRF防护

  • 所有POST表单包含_csrf隐藏域
  • AJAX POST请求携带_csrf参数
  • csrf_verify()校验token
  • 网关admin/plugin.php已自动校验

路径安全

  • 文件操作用白名单校验
  • 禁止..和:穿越路径字符
  • 框架安装校验已禁止穿越路径
  • 插件内部也做路径校验

其他安全

  • 不收集用户隐私数据
  • 不修改框架代码
  • 不执行未授权的系统命令
  • 不写入工作区外的文件

芒阳网络团域cms开发中心

Copyright © 2023 刀客CMS内容管理系统