如何執(zhí)行字符串的PHP代碼

最近因項目需要,引出一個議題:如何執(zhí)行字符串的php代碼(php和html混寫)。
注:傳統(tǒng)情況下,php代碼存儲在文件中,直接運行文件即可。以下討論的情況是,如果php代碼是從數(shù)據(jù)庫中獲取到,那么要如何運行?

最直觀的方案

  • 將字符串代碼寫到臨時文件,然后在項目中include該文件,執(zhí)行完成再刪除這個臨時文件
  • system exec 之類的系統(tǒng)函數(shù)
  • php函數(shù)eval (會不會有安全問題?)

進一步的瞎想

  • 把字符串代碼當(dāng)做參數(shù),傳入到php的cli或者php-fpm中運行
  • 重新定義include,讓include可以直接操作字符串

幾種思路的驗證

  • 1:寫臨時文件,然后include文件。豪無疑問,可行。那么豈不是每次都要寫文件,每個請求都要寫一次文件。好吧,總有辦法解決,緩存+過期驗證之類的,但總感覺這方案不夠?qū)I(yè)。。

  • 2:system exec之類的函數(shù)。稍微思考下就會明白,這類函數(shù)是執(zhí)行系統(tǒng)命令,不是運行php代碼

  • 3:eval函數(shù),手冊上寫著:

Caution :The eval() language construct is very dangerous because it allows execution of arbitrary PHP code. Its use thus is discouraged. If you have carefully verified that there is no other option than to use this construct, pay special attention not to pass any user provided data into it without properly validating it beforehand.

  • 4: php-fpm cli模式是否有辦法解決此類問題
    初步設(shè)想是把字符串代碼傳到fpm、cli模式中,等待返回結(jié)果。
    但有一個硬傷,需要執(zhí)行的字符串代碼是有上下文的。比如字符串代碼中使用了一個變量$_GET,如果把這個字符串代碼傳到fpm中,而$_GET變量并沒有傳過去,那代碼還是沒辦法正常運行。

  • 5:include能不能直接操作字符串
    好吧,前面的4種方法好像都不太滿意,那就深挖一下這個思路吧

    ** 首先,php中的include是什么原理?**
    并沒有去看過源碼,猜一下吧,1:讀取文件(fopen,fread之類的)2:解析php語法 3:運行代碼

    ** 那么,如果可以讓fopen,fread操作字符串,也許這個問題就解決了?**
    設(shè)想:把字符串轉(zhuǎn)換為一個對象或者流,提供fopen,fread接口。首先想到php的SPL中應(yīng)該有此類接口,查php官方手冊,找到php手冊中關(guān)于”支持的協(xié)議與封裝協(xié)議“章節(jié)(同事也提過使用自定義協(xié)議的方式),以下為測試的最簡demo:(封裝自定義協(xié)議,使用include直接操作字符串)

      <?php
      //業(yè)務(wù)需要:從數(shù)據(jù)庫中讀出字符串的php代碼
      function mysql_get($id) {
          return '<?php $i = '.$id.';
          echo "contextValue: ".$contextName."\n";
          echo "hello $i \n"; 
          ';
      }
      //自定義協(xié)議
      class VariableStream {
          private $string;
          private $position;
          public function stream_open($path, $mode, $options, &$opened_path) {
              $url = parse_url($path);
              $id = $url["host"];
    
              //根據(jù)ID到數(shù)據(jù)庫中取出php字符串代碼
              $this->string = mysql_get($id);
              $this->position = 0;
              return true;
          }
          public function stream_read($count) {
              $ret =  substr($this->string, $this->position, $count);
              $this->position += strlen($ret);
              return $ret;
          }
          public function stream_eof() {}
          public function stream_stat() {}
      }
    
      stream_wrapper_register("var", "VariableStream");
    
      //上下文變量
      $contextName = "1000";
      //include字符串php代碼。(php代碼是從數(shù)據(jù)庫中讀出來,這里傳入的199是數(shù)據(jù)庫的主鍵ID)
      include("var://199");
    
      //修改上下文變量
      $contextName = "2000";
      //引入另一個字符串php代碼
      include("var://299");
    

    OK,終于找到一種解決思路。再繼續(xù)思考,既然我們希望最終的展示是include這種方式,include的內(nèi)部是fopen之類的系統(tǒng)函數(shù),那么fopen除了支持自定義協(xié)議之外,還支持哪些呢?
    手冊中,fopen的第一個參數(shù)$filename,可以是文件名,也可以是"scheme://..." 的格式,第二種格式就是上面說的自定義協(xié)議方式。再繼續(xù)查看相關(guān)的東西,發(fā)現(xiàn)SplFileInfo、 stream_context_create,不過并不能解決問題。

總結(jié)

現(xiàn)在已經(jīng)有3種方式可以做成這個事情,那么哪種方式更好
1:寫臨時文件,加緩存,直接include
2: eval,官方手冊上說這個函數(shù)有安全問題
3:自定義協(xié)議,直接include

首先排除方法1,原因1:緩存文件會增加硬盤I/O。原因2:不夠?qū)I(yè)(這不是小問題)
至于eval提到的安全問題,仔細閱讀手冊上寫的那段話后,發(fā)現(xiàn)他只是提示你現(xiàn)在正在運行一段項目代碼以外的代碼,請多小心。這樣看來,方法2并沒有比方法3更危險。


選取標(biāo)準(zhǔn),如果項目中只有一個很小的功能需要執(zhí)行php字符串,那直接使用eval即可
如果項目中有大量的此類需求,封裝一個自定義協(xié)議會很方便。項目中的引用會是這樣的: include("protocolName://param");

好吧,以上提供的大部分都是思路,希望思路對你有用

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,835評論 6 534
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,676評論 3 419
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,730評論 0 380
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,118評論 1 314
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,873評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,266評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,330評論 3 443
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,482評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,036評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,846評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,025評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,575評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,279評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,684評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,953評論 1 289
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,751評論 3 394
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 48,016評論 2 375

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 134,795評論 18 139
  • Php:腳本語言,網(wǎng)站建設(shè),服務(wù)器端運行 PHP定義:一種服務(wù)器端的HTML腳本/編程語言,是一種簡單的、面向?qū)ο?..
    廖馬兒閱讀 2,163評論 2 38
  • PHP代碼執(zhí)行函數(shù) eval & assert & preg_replace eval 函數(shù) php官方手冊:ht...
    xaviershun閱讀 5,097評論 1 12
  • “下面有請我們的新郎新娘登場!” 伴隨著司儀的這聲吶喊,臺下開始歡呼,所有人的目光都轉(zhuǎn)向了另一頭緩緩打開...
    姓管名家閱讀 461評論 5 9
  • 參加了[開課]組織的教育主題的線上學(xué)習(xí)小組。 于是和大家打了個招呼順便就自我介紹了。 ______________...
    v偉偉v閱讀 699評論 0 50