0

0

如何在 Laravel 中安全验证动态表单规则的有效性

霞舞

霞舞

发布时间:2026-01-07 18:08:02

|

967人浏览过

|

来源于php中文网

原创

如何在 Laravel 中安全验证动态表单规则的有效性

本文介绍如何通过正则表达式校验用户提交的 laravel 动态验证规则,防止恶意篡改导致运行时异常,确保自定义字段功能的安全性与稳定性。

在构建支持用户自定义字段(如食品过期日期、设备序列号等)的 Laravel 应用时,一个关键安全挑战是:如何防止用户通过前端篡改或注入非法验证规则(如 exec:rm -rf / 或 callback:App\\MaliciousClass@run),从而引发验证器崩溃、服务拒绝甚至远程代码执行风险?

Laravel 原生不提供「规则白名单校验」API,Validator::make() 在遇到未知规则时会直接抛出 InvalidArgumentException,这在动态规则场景下不可接受。因此,必须在规则进入验证器之前进行预检。

✅ 推荐方案:基于正则的规则白名单预校验

以下正则表达式严格匹配 Laravel 9/10 官方支持的核心内置规则及其常用参数格式(不含闭包、类方法、自定义规则等高危扩展),可作为服务端输入守门员:

$rulePattern = '/^
    (accepted|nullable|active_url|alpha(_dash)?|array|boolean|date|declined|distinct(:(strict|ignore_case))?
    |email(:(((rfc|dns|strict|spoof|filter),){1,4})?(rfc|dns|strict|spoof|filter))?
    |integer|ip(v[46])?|mac_address|json|required|string|url
    |size:[0-9]{1,9}
    |(max|min|multiple_of):(-?[0-9]{1,9})
    |(ends|starts)_with:([A-Za-z0-9_\-.,\s]+)
    |digits_between:[0-9]{1,2},[0-9]{1,2}
    |digits:(-?[0-9]{1,2})
    |between:(-?[0-9]{1,9}),(-?[0-9]{1,9})
    |(after|before)(_or_equal)?:((today)|[0-9]{4}-(0[1-9]|1[0-2])-(0[1-9]|[12][0-9]|3[01]))
)$/x';

// 使用示例
$rulesFromDb = ['expiration_date' => 'required|date|after:today', 'sku' => 'required|string|max:50'];
foreach ($rulesFromDb as $field => $ruleString) {
    $ruleParts = explode('|', $ruleString);
    foreach ($ruleParts as $rule) {
        if (!preg_match($rulePattern, trim($rule))) {
            throw new ValidationException(
                new Illuminate\Http\Response('Invalid validation rule detected: ' . $rule)
            );
        }
    }
}

⚠️ 关键注意事项

  • 不支持自定义规则:该正则仅覆盖 Laravel 内置规则。若需支持自定义规则,请显式维护白名单数组(如 in_array($ruleName, ['phone_zh', 'tax_id'], true)),切勿用正则模糊匹配

  • 参数值需二次校验:正则仅保证语法合法,例如 max:999999999 虽匹配,但可能影响性能;建议对数值类参数(max, min, size)追加范围限制(如 ≤ 10000)。

    中网互连企业网站管理系统201106
    中网互连企业网站管理系统201106

    中网互连企业网站管理系统是专门针对企业而开发的一套功能强大的网站管理系统,使用成熟的ASP技术开发的动态网站系统。简单易用、功能强大,能让懂上网的人就能自助管理管理网站。三年的开发和几千用户使用验证,是一套可靠实用,稳定安全的企业网站,适合中小企业公司建站使用。 中网互连企业网站管理系统功能模块有:单页(如企业简介,联系内容等单页图文)、文章(新闻)列表、产品(图片、订单、规格说明等)、图片、下

    下载
  • 避免规则拼接漏洞:永远不要将用户输入直接拼入 validate() 数组,而应先拆分、逐条校验、再重组:

    // ❌ 危险:未校验直接使用
    $request->validate([$field => $userProvidedRules]);
    
    // ✅ 安全:预校验后构建
    $validatedRules = [];
    foreach (explode('|', $userProvidedRules) as $rawRule) {
        $cleanRule = trim($rawRule);
        if (preg_match($rulePattern, $cleanRule)) {
            $validatedRules[] = $cleanRule;
        } else {
            abort(400, "Invalid rule: {$cleanRule}");
        }
    }
    $request->validate([$field => implode('|', $validatedRules)]);
  • 数据库存储建议:将规则以 JSON 数组形式存储(如 ["required", "date", "after:today"]),而非管道字符串,便于结构化校验与审计。

✅ 总结

动态验证规则本质是「用户可控的代码片段」,必须像对待 SQL 或模板一样严加防护。正则白名单校验是轻量、高效且防御明确的第一道防线。结合参数范围检查、结构化存储与最小权限原则,即可在保障灵活性的同时,杜绝因规则注入导致的稳定性与安全性风险。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

316

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

270

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

366

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

366

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

81

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

64

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

65

2025.08.05

数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

676

2023.10.12

java学习网站推荐汇总
java学习网站推荐汇总

本专题整合了java学习网站相关内容,阅读专题下面的文章了解更多详细内容。

6

2026.01.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Laravel---API接口
Laravel---API接口

共7课时 | 0.6万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

PHP面向对象基础课程(更新中)
PHP面向对象基础课程(更新中)

共12课时 | 0.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号