框架版本:8.1.4(PHP 8.0.26)
下面这行故意传入了一段 <script>,页面应当把它当文本显示而不是执行:
<script>alert(1)</script>
普通变量输出默认走 htmlentities;只有显式加 |raw 才会原样输出,请谨慎使用。
当前令牌:a63b6be359dc12f75769f3fbc9c737ede2b66657af671f5d85d0323917c5a53b
下面的表单会自动带上令牌,由全局中间件校验:
把表单里 csrf_field() 那一行删掉再提交,会得到 csrf token mismatch。
自检命令:php think security:check