連想配列のキーも値もまとめてhtmlspecialchars()でサニタイズする関数の作成解説
2017/06/16
連想配列のキーも値もまとめてhtmlspecialchars()でサニタイズ
PHPの配列・連想配列のキーと値を一括してサニタイズする関数
PHPの配列の値に対して一括で htmlspecialchars()関数を実行し、値のサニタイズ(無害化、無毒化)を行う方法を解説します。
また、配列の値だけではなく、連想配列のキーに対してもサニタイズ(無害化、無毒化)を行っています。
PHPの配列・連想配列のキーと値を一括してサニタイズする関数のサンプルソースコード
// 連想配列をサニタイズする関数
function mysanitize ( $input ) {
$_input = array ();
foreach ( $input as $key => $val ) {
if ( is_array ( $val ) ){
$key = htmlspecialchars ( $key );
$_input[$key] = mysanitize ( $val );
} else {
$key = htmlspecialchars ( $key );
$_input[$key] = htmlspecialchars ( $val );
}
}
return $_input;
}
// 入力される連想配列
$array = array ( "aaa" => "aaa", "bbb" => "<a href=bbb>bbb</a>", '<a href="#ccc">ccc</a>' => '<a href="#ccc">ccc</a>' );
$array_h = mysanitize ( $array );
// サニタイズした結果を表示
print_r ( $array_h );
PHPの配列・連想配列のキーと値を一括してサニタイズする関数の解説
配列(連想配列)を引数に関数を実行すると、配列のキーと、値に対して一括して htmlspecialchars()関数を実行し、サニタイズ(無害化、無毒化)を行った結果を返す関数です。
クロスサイトスクリプティング(XSS)の対策のために htmlspecialchars()関数でサニタイズ(無害化、無毒化)を行いますが、この関数では、配列(連想配列)に対しても一括して処理を実行することができます。
見てもらえばわかると思いますが、foreach文でグルグル回しながら、入力値が配列であれば、改めて「mysanitize()」関数を呼び出し、さらに foreach文を実行して階層を深堀していく、という処理になっています。
配列でなければ「htmlspecialchars()」関数でサニタイズを実行します。
また、連想配列のキーもサニタイズを実行しています。
連想配列のキーも値もまとめてサニタイズする処理を作った経緯
この記事を書くきっかけになったのは、下記のツールを作成したことでした。
JSONの値のデコードツール
XMLを配列に変換するツール
そして、そのツールの解説記事として下記の記事を書きました。
JSON形式の値を配列形式に変換・PHPでは json_decode()、json_encode()
XML形式の値を配列形式に変換・PHPでは simplexml_load_string()
SMTP Mailerでスパム判定回避。WP Mail SMTPで発生する送信エラーも対応
作成したツールは、入力された JSON形式のデータ、XML形式のデータを配列に変換するという単純なツールなのですが、単純なツールだからと言ってもセキュリティホールを放置するわけにはいかないわけですので、サニタイズの対応を行うことにしました。
ですが、簡易的なツールですので、「json_decode()」関数、「simplexml_load_string()」関数で生成した配列を、そのまま「print_r()」で出力しているだけのツールでした。
そのため、「json_decode()」関数、「simplexml_load_string()」関数で生成した配列を何とかまとめてサニタイズを行う方法を実装しないと、JSON形式、XML形式の変換ツールなのにサニタイズの処理の方が大きくなってしまう、と思ったわけです。
そして出来上がったのが、このサニタイズの関数です。
まぁ、結果的にはサニタイズ処理の方が大きな処理ですし、実装にははるかに悩みましたが...
array_map()を利用してサニタイズする方法
最初は、下記のようなサニタイズの処理を書いていました。
ですが、これだと配列の値のサニタイズは問題なくできるのですが、連想配列の場合は、キーに対しては全く無防備だということが確認できました。
function mysanitize ( $string ) {
if ( is_array ( $string ) ) {
return array_map ( "mysanitize", $string );
} else {
return htmlspecialchars ( $string, ENT_QUOTES );
}
}
$array = array ( "aaa" => "aaa", "bbb" => "<a href=bbb>bbb</a>", '<a href="#ccc">ccc</a>' => '<a href="#ccc">ccc</a>' );
$array_h = array_map ( 'mysanitize', $array );
print_r ( $array_h );
そのため、下記の様に修正をしてみました。
function mysanitize ( $key, $value ) {
if ( is_array ( $value ) ) {
return array_map ( "mysanitize", array_keys ( $value ), array_values ( $value ) );
} else {
$output[htmlspecialchars ( $key, ENT_QUOTES )] = htmlspecialchars ( $value, ENT_QUOTES );
return $output;
}
}
$array = array ( "aaa" => "aaa", "bbb" => "<a href=bbb>bbb</a>", '<a href="#ccc">ccc</a>' => '<a href="#ccc">ccc</a>' );
$array_h = array_map ( 'mysanitize', array_keys($array), array_values($array) );
print_r ( $array_h );
この方法でも一応、連想配列のキーもサニタイズできてはいますが、結果が想定しているものとは違う状態になりまして、実用には耐えうることができないと判断するに至りました。
「array_map()」関数は「指定した配列の要素にコールバック関数を適用する」関数ですので、連想配列のキーに対する処理は想定していないからであろう、と思います。
もう少しどうにかすれば...という感じもしましたが、下記のサイトに『「array_map()」関数を使うより、foreach文を使おう!』と書いてありましたので、上記の処理はあきらめて、記事の最初に載せた foreach文で実行する方法を採用することにしました。
http://qiita.com/tadsan/items/bfd1acb7c35a9a6fe452
他にこんな簡単な方法があるよ!というのがあると教えていただけると幸いです。
この記事が参考になったと思いましたらソーシャルメディアで共有していただけると嬉しいです!
関連記事
-
-
PHPで特定の日間の日付を for、strtotimeで表示する
ある特定の間の日付の情報を for文、strtotimeを使って作成し、その解説をしています。
-
-
WindowsのXAMPPのPHPではstrptimeは使用不可。代替はdate_parse_from_formatを使う
strptimeはWindowsのPHPには未実装。LinuxとMacで挙動が異なる。PHP8.1で非推奨になる。なので日付のチェックはdate_parse_from_formatを使おう。使い方を詳細解説。
-
-
PHPで月末から1ヶ月後「+1 month」を算出すると想定する日付にならない場合がある
PHPでは月末の1ヶ月後が想定した日付にならない場合がある。原因はバグではなくPHPの1ヶ月後の定義によるもの。なので必要とする日付を定義しそれに合わせてDateTime、modifyを使用して算出方法を解説している。
-
-
リダイレクトループが原因で「ERR_TOO_MANY_REDIRECTS」「このページを表示できません」が出たときの対策12事例+α
リダイレクトループ、自動転送設定ループの原因の解説とその対応方法を含め事例 12例を挙げて説明。
-
-
指定した数で文字列を丸める(n文字目で…にする)関数substr、mb_substr、mb_strimwidthの違い
文字列を指定された数で抜き出すPHPの関数、substr、mb_substr、mb_strimwidthについての解説。似た関数だが引数の指定方法が違ったり、文字数がバイト数か文字数かも違ったり、注意が必要だ。
-
-
ECCUBE2.13.3で商品規格の在庫数が無制限から変更できないバグがある
2.13.3固有のバグである商品規格の在庫数の入力エリアがアクティブにならない不具合を解消する解説です。product_class.tplの2行を修正するだけの簡単対応です。
-
-
ECCUBEのポイント設定、ポイント付与率を一括で変更する方法解説
ECCUBEの商品個別に設定してあるポイントを一括で変更する方法を解説。ECCUBEには商品個別のポイントを一括して変更する機能がありません。SQLを作成して一括置換!
-
-
cURLを利用する際の注意点「
&」があるURLは「”」で囲むcURLでURLはダブルクォーテーションで囲む。LinuxでもWindowsでもコマンドでは「&」は意味を持つ文字のためエラー原因になる。クォーテーションは常につけておく方が無難。
-
-
ECCUBEの問い合わせフォームに任意の値を引数として渡す方法
ECCUBEのお問い合わせフォームに値を固有の情報を送りそれに基づいて処理をする方法を解説。ボタンの設置、受け取り側のテンプレート、プログラムのサンプルソースを提供。
-
-
PHPのソースで見慣れない記号が出てきた・アロー演算子(->)、ダブルアロー演算子(=>)
PHPのプログラムソースには見慣れない記号が出てきます。その意味や調べ方です。