3
PHP_SELF
は、echo $_SERVER['PHP_SELF']
などのコードが含まれている場合にXSS攻撃にページを表示しますが、SCRIPT_NAME
はどうですか?これはパス情報を含んでいないので、これは安全ですか?私はあなたがhtmlentities
と他の同様の機能を使用してサニタイズできることを知っていますが、私はむしろ余分な関数呼び出しを避けるでしょう。PHP_SELFとSCRIPT_NAME - XSS攻撃のエディション
私はそれを使用しても安全だとかなり確信しているが、私はSOのコミュニティの安心感が欲しい:)