正确的 HTML5 表单验证
Proper HTML5 form validation
我正在使用 HTML5 创建一个简单的 <form>
。只是想确保我没有丢失和安全漏洞。我不太了解攻击,但我认为消息字段必须有更多内容,因为几乎可以在其中键入任何内容。我只能限制为文本,但认为这可能对用户不太友好。
有人可以输入 250 个任何类型的字符,这还重要吗?可以用它做任何有害的事情吗?
<form id="contact_form_id" method="POST" action="" name="contact_form">
<input class="contact_single_line" type="text" id="fname" name="fname" minlength="2" maxlength="25" required type="text" onkeypress="return isAlpha(event)"></input>
<input class="contact_single_line" type="text" id="lname" name="lname" minlength="2" maxlength="25" required type="text" onkeypress="return isAlpha(event)"></input>
<input class="contact_single_line" type="email" id="email" name="email" minlength="3" maxlength="45" required placeholder="Enter a valid email address" TextMode="email" required data-errormessage-type-mismatch="Invalid!"></input>
<textarea id="message" name="message" minlength="2" maxlength="250" required></textarea>
<input type="submit" name="submit" id="contact_submit_btn" value="SUBMIT"></input>
</form>
同样使用这个isAlpha函数作为备份。不确定我已经
HTML5 个验证器是否有必要
function isAlpha (evt) {
var theEvent = evt || window.event;
var key = theEvent.keyCode || theEvent.which;
key = String.fromCharCode (key);
var regex = /[A-Za-z_ ]|\./;
if ( !regex.test(key) ) {
theEvent.returnValue = false;
if(theEvent.preventDefault) theEvent.preventDefault();
}
}
限制 html 表单中的最大长度并不能阻止攻击者伪造伪造的提交 - 这对发送到您的服务器的内容没有任何限制。因此,它根本没有安全价值。您必须检查您的服务器收到的所有数据,您必须考虑到它们可能都是危险的。这不是一件小事。
客户端验证(HTML 5 或 JavaScript)仅用于改善访问者的体验——任何攻击者都可以轻松绕过它。用于在将输入的内容提交给服务器之前警告访问者他们输入的内容是错误的。
如果您想担心安全性,那么您需要在服务器端进行,并且它需要与您对数据所做的操作相关联。
我正在使用 HTML5 创建一个简单的 <form>
。只是想确保我没有丢失和安全漏洞。我不太了解攻击,但我认为消息字段必须有更多内容,因为几乎可以在其中键入任何内容。我只能限制为文本,但认为这可能对用户不太友好。
有人可以输入 250 个任何类型的字符,这还重要吗?可以用它做任何有害的事情吗?
<form id="contact_form_id" method="POST" action="" name="contact_form">
<input class="contact_single_line" type="text" id="fname" name="fname" minlength="2" maxlength="25" required type="text" onkeypress="return isAlpha(event)"></input>
<input class="contact_single_line" type="text" id="lname" name="lname" minlength="2" maxlength="25" required type="text" onkeypress="return isAlpha(event)"></input>
<input class="contact_single_line" type="email" id="email" name="email" minlength="3" maxlength="45" required placeholder="Enter a valid email address" TextMode="email" required data-errormessage-type-mismatch="Invalid!"></input>
<textarea id="message" name="message" minlength="2" maxlength="250" required></textarea>
<input type="submit" name="submit" id="contact_submit_btn" value="SUBMIT"></input>
</form>
同样使用这个isAlpha函数作为备份。不确定我已经
HTML5 个验证器是否有必要function isAlpha (evt) {
var theEvent = evt || window.event;
var key = theEvent.keyCode || theEvent.which;
key = String.fromCharCode (key);
var regex = /[A-Za-z_ ]|\./;
if ( !regex.test(key) ) {
theEvent.returnValue = false;
if(theEvent.preventDefault) theEvent.preventDefault();
}
}
限制 html 表单中的最大长度并不能阻止攻击者伪造伪造的提交 - 这对发送到您的服务器的内容没有任何限制。因此,它根本没有安全价值。您必须检查您的服务器收到的所有数据,您必须考虑到它们可能都是危险的。这不是一件小事。
客户端验证(HTML 5 或 JavaScript)仅用于改善访问者的体验——任何攻击者都可以轻松绕过它。用于在将输入的内容提交给服务器之前警告访问者他们输入的内容是错误的。
如果您想担心安全性,那么您需要在服务器端进行,并且它需要与您对数据所做的操作相关联。