$ _SERVER ['REQUEST_URI'] - 防止XSS和其他攻击

Bri*_*nte 1 php forms xss

我正在构建一个表单,用户可以将文件上传到我的服务器.上传脚本是PHP的,并且是安全的,但我不确定我的表单操作有多安全.

目前我提交以下内容:

<form id="apply" method="post" enctype="multipart/form-data" action="<?php echo htmlspecialchars($_SERVER['REQUEST_URI'], ENT_QUOTES, "utf-8"); ?>">
Run Code Online (Sandbox Code Playgroud)

我已经阅读了有关XSS和$ _SERVER数组以及如何使用htmlspecialchars来保护它的信息.

这够了吗?我应该做别的吗?

Nie*_*sol 5

只需使用action="",它将POST到当前页面.