动态参数白名单

视频ID、专题slug和分类参数都必须匹配站内已有数据;不存在的值返回404。搜索参数单独限制长度,并只用于文本匹配。

动态文本统一转义

标题、摘要、标签、搜索关键词和参数输出都通过e()函数进行HTML实体转义,减少用户输入被当作页面标记执行的风险。

不伪造外部资源

项目不创建不存在的视频源、下载地址、合作链接或外部图片。固定图片只引用约定文件名,实际文件由部署方提供。

错误页保留导航

404页面提供首页、视频中心和站内搜索入口,既返回正确HTTP状态,也让用户有下一步,不把所有错误地址重定向到首页。

上线前仍需服务器级检查

PHP语法检查只能覆盖代码基础问题。正式部署时还应确认PHP 8.2+环境、Apache配置、HTTPS证书、文件权限、Web服务器日志与实际统计脚本行为。

内容真实性优先

没有来源的数据就不展示。未来如果加入真实视频、外部站点或其他动态数据,应同步增加对应来源验证、错误处理和隐私说明。