php開(kāi)發(fā)時(shí)容易忘記的一些技術(shù)細(xì)節(jié)
在做開(kāi)發(fā)的時(shí)候,有可能會(huì)忘記掉一些技術(shù)細(xì)節(jié)。這些細(xì)節(jié)有可能會(huì)造成很嚴(yán)重的后果,比如網(wǎng)站被注入、網(wǎng)站崩潰等等。現(xiàn)在我們總結(jié)一下,有可能會(huì)遇到的一些 PHP 中的一些 “陷阱”。
陷阱一:empty()
<?php
//以下代碼會(huì)直接導(dǎo)致PHP解析錯(cuò)誤
$arr1 = [1, 2, 3];
$arr2 = [3, 4];
if(empty(array_diff($arr1, $arr2))) { //解析錯(cuò)誤
echo 'empty';
} else {
echo 'not empty';
}
最新的官網(wǎng)手冊(cè)對(duì)此有特別說(shuō)明:
Note:
在 PHP 5.5 之前,empty() 僅支持變量;任何其他東西將會(huì)導(dǎo)致一個(gè)解析錯(cuò)誤。
換言之,下列代碼不會(huì)生效: empty(trim($name))。 作為替代,應(yīng)該使用trim($name) == false.
我最近一次遇到該錯(cuò)誤,是使用 Phalcon 開(kāi)發(fā)的時(shí)候,服務(wù)器一直報(bào) 503 錯(cuò)誤,剛開(kāi)始會(huì)覺(jué)得莫名其妙,通過(guò)逐行排除,才發(fā)生由于 empty 的錯(cuò)誤用法導(dǎo)致的。當(dāng)然,自從 PHP 5.5 開(kāi)始,empty 已經(jīng)支持這種寫法了。
陷阱二:in_array()
<?php
//判斷數(shù)組里是否存在用戶所提交的用戶 ID
//$post_dirty_id = '1092';
$post_dirty_id = '1092 ORDER BY #1';
$safe_arr = [
987 => '小明',
1092 => '湯姆',
1256 => '奧立升'
];
if(in_array($post_dirty_id, array_keys($safe_arr))) {
echo 'find me';
} else {
echo 'do not find me';
}
//輸出結(jié)果:find me,此結(jié)果明顯錯(cuò)誤
我發(fā)現(xiàn)這個(gè)問(wèn)題,是因?yàn)榫W(wǎng)站被 SQL 注入了,還好,那么時(shí)候在測(cè)試的時(shí)候發(fā)現(xiàn)的,沒(méi)有造成嚴(yán)重的后果。
關(guān)于 in_array() 函數(shù)使用,還有其他值得我們注意的地方,PHP 手冊(cè)中,有大量的網(wǎng)友提供的示例,來(lái)說(shuō)明該函數(shù)的“怪異”行為,比如:
<?php
$a = ['a', 32, true, 'x' => 'y'];
var_dump(in_array(25, $a)); // true, one would expect false
var_dump(in_array('ggg', $a)); // true, one would expect false
var_dump(in_array(0, $a)); // true
var_dump(in_array(null, $a)); // false
為了安全起見(jiàn),建議可以采用下面這種方式進(jìn)行判斷:
<?php
//判斷數(shù)組里是否存在用戶提交的 ID
//$post_dirty_id = '1092';
$post_dirty_id = '1092 ORDER BY #1';
$safe_arr = [
987 => '小明',
1092 => '湯姆',
1256 => '奧立升'
];
if(isset($safe_arr[$post_dirty_id])) {
echo 'find me';
} else {
echo 'do not find me';
}
//輸出結(jié)果:do not find me,這是正確的結(jié)果
- php in_array 函數(shù)使用說(shuō)明與in_array需要注意的地方說(shuō)明
- PHP isset()與empty()的使用區(qū)別詳解
- php empty,isset,is_null判斷比較(差異與異同)
- php數(shù)組函數(shù)序列之in_array() 查找數(shù)組值是否存在
- php empty() 檢查一個(gè)變量是否為空
- php警告Creating default object from empty value 問(wèn)題的解決方法
- php數(shù)組查找函數(shù)in_array()、array_search()、array_key_exists()使用實(shí)例
- ThinkPHP模板判斷輸出Empty標(biāo)簽用法詳解
相關(guān)文章
mysql中存儲(chǔ)過(guò)程、函數(shù)的一些問(wèn)題
mysql中存儲(chǔ)過(guò)程、函數(shù)的一些問(wèn)題...2007-02-02
PHP 頁(yè)面編碼聲明方法詳解(header或meta)
PHP 頁(yè)面編碼聲明與用header或meta實(shí)現(xiàn)PHP頁(yè)面編碼的區(qū)別2010-03-03
php遞歸實(shí)現(xiàn)無(wú)限分類生成下拉列表的函數(shù)
php自定義函數(shù)之遞歸實(shí)現(xiàn)無(wú)限分類生成下拉列表,這樣可以提高效率,不用每次都從數(shù)據(jù)庫(kù)讀取數(shù)據(jù)。2010-08-08
PHP基于openssl實(shí)現(xiàn)的非對(duì)稱加密操作示例
這篇文章主要介紹了PHP基于openssl實(shí)現(xiàn)的非對(duì)稱加密操作,結(jié)合實(shí)例形式分析了openssl安裝、密鑰生成及php基于openssl的非對(duì)稱加密算法相關(guān)操作技巧,需要的朋友可以參考下2019-01-01
php使用include 和require引入文件的區(qū)別
require()語(yǔ)句的性能與include()相類似,都是包括并運(yùn)行指定文件。不同之處在于:對(duì)include()語(yǔ)句來(lái)說(shuō),在執(zhí)行文件時(shí)每次都要進(jìn)行讀取和評(píng)估;而對(duì)于require()來(lái)說(shuō),文件只處理一次(實(shí)際上,文件內(nèi)容替換require()語(yǔ)句)。2017-02-02
PHP實(shí)現(xiàn)基于棧的后綴表達(dá)式求值功能
這篇文章主要介紹了PHP實(shí)現(xiàn)基于棧的后綴表達(dá)式求值功能,簡(jiǎn)單描述了后綴表達(dá)式的概念并結(jié)合實(shí)例形式分析了php使用棧實(shí)現(xiàn)后綴表達(dá)式求值的相關(guān)操作技巧,需要的朋友可以參考下2017-11-11

