框架版本:8.1.4(PHP 8.0.26)
下面这行故意传入了一段 <script>,页面应当把它当文本显示而不是执行:
<script>alert(1)</script>
普通变量输出默认走 htmlentities;只有显式加 |raw 才会原样输出,请谨慎使用。
当前令牌:e26dd1e054ac009bba6b85c9e2b4f5b8d7cdbadf95a05f40088f03c4e34946b6
下面的表单会自动带上令牌,由全局中间件校验:
把表单里 csrf_field() 那一行删掉再提交,会得到 csrf token mismatch。
自检命令:php think security:check