框架版本:8.1.4(PHP 8.0.26)
下面这行故意传入了一段 <script>,页面应当把它当文本显示而不是执行:
<script>alert(1)</script>
普通变量输出默认走 htmlentities;只有显式加 |raw 才会原样输出,请谨慎使用。
当前令牌:147e3052d725e56cffb24229e0d004446a7808f7003c3f04c307cf8f7b3cfc6d
下面的表单会自动带上令牌,由全局中间件校验:
把表单里 csrf_field() 那一行删掉再提交,会得到 csrf token mismatch。
自检命令:php think security:check