适用:自研 FlintHub 插件快速开发、AI 辅助开发、新人上手
原则:只留实操规范、强制红线、最简模板,无冗余理论
完整版依据:FlintHub 插件开发规范 1.0
一、核心三大铁律(必守,违规直接不合格)
1. 文件操作:无 basename 不落盘
所有文件名、保存路径,必须先过 basename(),杜绝路径穿越,禁止直接拼接用户输入。
2. 数据库:无预处理不执行
所有 SQL 必须 prepare + 参数绑定,ID 强制 (int) 强转,禁止字符串拼接 SQL。
3. 输出内容:无转义不输出
页面输出必须 $this->e() / htmlspecialchars,内容入库可按需 strip_tags,杜绝 XSS。
二、八条顶级红线(一票否决)
禁止危险函数:禁用
unserialize、eval、assert、preg_replace/e,序列化统一用json_decode禁止非法路径:仅用
__DIR__ / BASE_PATH,禁用$_SERVER['DOCUMENT_ROOT']渲染钩子禁止中断…