框架版本:8.1.4(PHP 8.0.26)
下面这行故意传入了一段 <script>,页面应当把它当文本显示而不是执行:
<script>alert(1)</script>
普通变量输出默认走 htmlentities;只有显式加 |raw 才会原样输出,请谨慎使用。
当前令牌:708f43531c7ef9e9472ef115452d3ebe2fe5a9198d3058cbc502f75fed4ef8a5
下面的表单会自动带上令牌,由全局中间件校验:
把表单里 csrf_field() 那一行删掉再提交,会得到 csrf token mismatch。
自检命令:php think security:check