在我网站的管理区域中,我在检索进入数据库的表单输入时一直在使用 mysqli_real_escape_string。它工作正常,但我意识到它不会阻止脚本注入。我的意思是我可以通过以下脚本:
<script>alert('hello');</script>
除了这个,我还能用什么来防止恶意管理员注入一些讨厌的东西?
htmlentities()
?strip_tags()
?htmlspecialchars()
?
在输入数据不需要html的后端表单中清理表单输入的正确方法是什么?我很困惑?