框架版本:8.1.4(PHP 8.0.26)
下面这行故意传入了一段 <script>,页面应当把它当文本显示而不是执行:
<script>alert(1)</script>
普通变量输出默认走 htmlentities;只有显式加 |raw 才会原样输出,请谨慎使用。
当前令牌:c7372f640437a5a6323fbf82c50a05dd85569665c5863c6463c0216a15027625
下面的表单会自动带上令牌,由全局中间件校验:
把表单里 csrf_field() 那一行删掉再提交,会得到 csrf token mismatch。
自检命令:php think security:check