首页
应用中心
源码模板
文档中心
建站资讯
产品教程
模板教程
常用文档
服务中心
售后服务
营销网络
程序下载
新闻资讯
公司新闻
行业新闻
关于我们
公司概况
荣誉证书
人才招聘
联系我们
首页
应用中心
源码模板
文档中心
建站资讯
产品教程
模板教程
常用文档
服务中心
售后服务
营销网络
程序下载
新闻资讯
公司新闻
行业新闻
关于我们
公司概况
荣誉证书
人才招聘
联系我们
daokecms
团域cms文档从产品基础使用文档,开发指导,操作指南,常见问题等方面阐述,助你快速部署建站系统。
文档中心
应用中心
文档中心
服务中心
程序下载
新闻资讯
关于我们
常用文档
建站资讯
产品教程
模板教程
常用文档
首页
>>
文档中心
>>
常用文档
DaoKeCMS插件开发安全规范总结
📅 2026-03-26 | 👁 4963 次浏览
DaoKeCMS插件开发的安全规范总结:
SQL安全
所有SQL用预处理参数禁止拼接用户输入
DB::rows/row/value用?占位符+params数组
DB::insert/update/delete已内置预处理
intval2()处理整数输入
XSS防护
一切用户可编辑文本输出前都要e()
URL输出也要e()防止引号注入
富文本content不转义
json_encode只能用于script标签体
CSRF防护
所有POST表单包含_csrf隐藏域
AJAX POST请求携带_csrf参数
csrf_verify()校验token
网关admin/plugin.php已自动校验
路径安全
文件操作用白名单校验
禁止..和:穿越路径字符
框架安装校验已禁止穿越路径
插件内部也做路径校验
其他安全
不收集用户隐私数据
不修改框架代码
不执行未授权的系统命令
不写入工作区外的文件
上一个:
DaoKeCMS插件与模板协作最佳实践
下一个:
DaoKeCMS内置插件与市场插件的区别
← 返回列表
留言
电话
微信
扫码关注我们
顶部