辅助说明

输入、输出与错误页面的处理方式

站点不使用数据库,动态参数仅用于读取本地内容索引,并通过允许值检查、长度限制和转义降低常见输出风险。

输入、输出与错误页面的处理方式

输入先限制再使用

栏目slug、文章slug和专题slug都会与现有数据匹配;不存在的值返回404。搜索词会限制长度,不直接拼接为文件路径或执行命令。

动态文本统一转义

页面通过公共 e() 函数进行HTML特殊字符转义,降低用户输入或内容字段在HTML上下文中造成意外解析的风险。

错误请求不跳回首页

不存在的页面、栏目或内容使用HTTP 404状态,并给出可继续访问的真实链接。