如何執行字串的PHP代碼

來源:互聯網
上載者:User

標籤:php   eval   協議   

最近因項目需要,引出一個議題:如何執行字串的php代碼(php和html混寫)。
註:傳統情況下,php代碼儲存在檔案中,直接運行檔案即可。以下討論的情況是,如果php代碼是從資料庫中擷取到,那麼要如何運行?

最直觀的方案
  • 將字串代碼寫到臨時檔案,然後在項目中include該檔案,執行完成再刪除這個臨時檔案

  • system exec 之類的系統函數

  • php函數eval (會不會有安全問題?)

進一步的瞎想
  • 把字串代碼當做參數,傳入到php的cli或者php-fpm中運行

  • 重新定義include,讓include可以直接操作字串

幾種思路的驗證
  • 1:寫臨時檔案,然後include檔案。豪無疑問,可行。那麼豈不是每次都要寫檔案,每個請求都要寫一次檔案。好吧,總有辦法解決,緩衝+到期驗證之類的,但總感覺這方案不夠專業。。

  • 2:system exec之類的函數。稍微思考下就會明白,這類函數是執行系統命令,不是運行php代碼

  • 3:eval函數,手冊上寫著:

    Caution :The eval() language construct is very dangerous because it allows execution of arbitrary PHP code. Its use thus is discouraged. If you have carefully verified that there is no other option than to use this construct, pay special attention not to pass any user provided data into it without properly validating it beforehand.

  • 4: php-fpm cli模式是否有辦法解決此類問題
    初步設想是把字串代碼傳到fpm、cli模式中,等待返回結果。
    但有一個硬傷,需要執行的字串代碼是有內容相關的。比如字串代碼中使用了一個變數$_GET,如果把這個字串代碼傳到fpm中,而$_GET變數並沒有傳過去,那代碼還是沒辦法正常運行。

  • 5:include能不能直接操作字串
    好吧,前面的4種方法好像都不太滿意,那就深挖一下這個思路吧

    首先,php中的include是什麼原理?
    並沒有去看過源碼,猜一下吧,1:讀取檔案(fopen,fread之類的)2:解析php文法 3:運行代碼

    那麼,如果可以讓fopen,fread操作字串,也許這個問題就解決了?
    設想:把字串轉換為一個對象或者流,提供fopen,fread介面。首先想到php的SPL中應該有此類介面,查php官方手冊,找到php手冊中關於”支援的協議與封裝協議“章節(同事也提過使用自訂協議的方式),以下為測試的最簡demo:(封裝自訂協議,使用include直接操作字串)

    <?php//業務需要:從資料庫中讀出字串的php代碼function mysql_get($id) {return ‘<?php $i = ‘.$id.‘;echo "contextValue: ".$contextName."\n";echo "hello $i \n"; ‘;}//自訂協議class VariableStream {    private $string;    private $position;    public function stream_open($path, $mode, $options, &$opened_path) {        $url = parse_url($path);        $id = $url["host"];        //根據ID到資料庫中取出php字串代碼        $this->string = mysql_get($id);        $this->position = 0;        return true;    }    public function stream_read($count) {        $ret =  substr($this->string, $this->position, $count);        $this->position += strlen($ret);        return $ret;    }    public function stream_eof() {}    public function stream_stat() {}}stream_wrapper_register("var", "VariableStream");//上下文變數$contextName = "1000";//include字串php代碼。(php代碼是從資料庫中讀出來,這裡傳入的199是資料庫的主鍵ID)include("var://199");//修改上下文變數$contextName = "2000";//引入另一個字串php代碼include("var://299");

    OK,終於找到一種解決思路。再繼續思考,既然我們希望最終的展示是include這種方式,include的內部是fopen之類的系統函數,那麼fopen除了支援自訂協議之外,還支援哪些呢?
    手冊中,fopen的第一個參數$filename,可以是檔案名稱,也可以是"scheme://..." 的格式,第二種格式就是上面說的自訂協議方式。再繼續查看相關的東西,發現SplFileInfo、 stream_context_create,不過並不能解決問題。

總結
現在已經有3種方式可以做成這個事情,那麼哪種方式更好1:寫臨時檔案,加緩衝,直接include2: eval,官方手冊上說這個函數有安全問題3:自訂協議,直接include首先排除方法1,原因1:快取檔案會增加硬碟I/O。原因2:不夠專業(這不是小問題)至於eval提到的安全問題,仔細閱讀手冊上寫的那段話後,發現他只是提示你現在正在運行一段項目代碼以外的代碼,請多小心。這樣看來,方法2並沒有比方法3更危險。選取標準,如果項目中只有一個很小的功能需要執行php字串,那直接使用eval即可如果項目中有大量的此類需求,封裝一個自訂協議會很方便。項目中的引用會是這樣的: include("protocolName://param");

好吧,以上提供的大部分都是思路,希望思路對你有用


如何執行字串的PHP代碼

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.