PHP와 HTML은 많은 연관성을 가지고 있습니다: PHP는 HTML을 생성할 수있고, HTML은 PHP로 정보를 넘겨줄수 있습니다. 이 faq를 읽기전에 외부 변수를 가져오는 방법을 알아야 합니다. 이 주제에 관한 매뉴얼 페이지는 많은 예제도 포함되있습니다. register_globals가 무슨 의미인지도 알아야 합니다.

폼/URL을 통해서 변수를 넘겨줄때 인코딩(encoding)/디코딩(decoding)이 필요합니까?

어떤 인코딩을 써야 하는지에 대해서 여러 경우가 존재합니다. string $data라는 변수를 사용한다고 가정하면 그리고 그 스트링의 값을 인코딩되는 않는 방식으로 넘겨주길 원하면, 다음과 같은 경우가 있습니다.

  • HTML 해석. 랜덤한 스트링을 지정하려면, 반드시 큰 따옴표로 막아줘야 합니다. 그리고 그 값을 htmlspecialchars()함수로 처리합니다.

  • URL: URL은 여러 부분으로 구성됩니다. 이 값전체를 하나의 항목으로 해석하길 원한다면, 반드시 urlencode()함수로 인코딩해야합니다.

Example #1 숨겨진 HTML 폼의 엘리먼트(element)

echo "<input type='hidden' value='" htmlspecialchars($data) . "' />\n";

Note: $dataurlencode()함수로 처리하는것은 잘못된것입니다. 왜냐하면 그 데이터를 urlencode() 처리할 책임은 브라우저에 있기 때문입니다. 많이 사용되는 브라우저는 정확하게 이와같은 일을 처리합니다. 이와같은 일은 메소드(method) (즉, GET이나 POST)에 따라 발생한다는것을 명심하세요. GET 요구의 경우에만 이 일을 처리합니다. POST 요구일때는 숨겨지기때문입니다.

Example #2 유저에 의해 조장되는 데이터

echo "<textarea name='mydata'>\n";

Note: 이 데이터는 브라우저에 의해 보여집니다. 왜냐하면 브라우저는 HTML 회피문자(escaped symbol)를 해석할것이기 때문입니다. 폼을 GET이나 POST로 보낼때, 데이터는 전송중에 브라우저에 의해 urlencode되고, PHP에 의해 직접적으로 urldecode될것입니다. 그래서 결국에는 urlencoding/urldecoding할 필요가 없는것입니다. 모든것은 자동적인 처리됩니다.

Example #3 URL 안에서

echo "<a href='" htmlspecialchars("/nextpage.php?stage=23&data=" .
urlencode($data)) . "'>\n";

Note: 사실 HTML GET 요구처럼 보이게 하는것이므로 이 데이터는 urlencode()를 할 필요가 있습니다.

Note: URL은 HTML속성 값으로 만들어지기 때문에 전체 URL을 htmlspecialchars()함수로 처리해야 합니다. 이 경우에 브라우저는 처음에 이 값을 un-htmlspecialchars()로 처리하고나서 URL을 넘겨주게 됩니다. PHP는 URL을 정확하게 이해할것입니다. 왜냐하면 그 데이터를 urlencoded()처리했기 때문입니다. URL에서 &&amp;로 변환이 된다는것을 명심해야 합니다. 이것을 잊었다고 하더라도 대부분의 브라우저는 제대로 처리하겠지만, 항상 그렇지는 않습니다. 그래서 URL이 동적이지 않더라도 URL을 반드시 htmlspecialchars()처리해야 할 것입니다.

<input type="image">태그를 사용하려 합니다. 그런데 $foo.x$foo.y변수를 사용할수 없습니다. $_GET['foo.x']도 존재하지 않습니다. 그것들은 어디 있습니까?

폼을 보낼때 표준 submit 버튼을 사용하는 대신에 image버튼을 사용할수 있습니다

<input type="image" src="image.gif" name="foo" />
유저가 image버튼을 클릭할때, 수행 폼은 추가적인 변수: foo.xfoo.y을 보낼것입니다.

foo.xfoo.y변수명은 PHP내에서 유효하지 않은 변수이기 때문에, 자동적으로 foo_xfoo_y변수명으로 바뀝니다. 즉, 밑줄(underscore)로 변경이 됩니다. 그래서 외부 변수에서 설명된것처럼 다른 방법으로 이 변수를 이용할수 있습니다. 예를 들면 $_GET['foo_x']과 같습니다.


요청 변수 이름의 공백은 밑줄로 변환됩니다.

<form> 안에 어떻게 배열을 만들수 있습니까?

PHP스크립트에 배열을 보내는 <form>을 만들려면 <input>, <select> 또는 <textarea> 엘리먼트를 다음처럼 이름을 붙여봅니다:

<input name="MyArray[]" />
<input name="MyArray[]" />
<input name="MyArray[]" />
<input name="MyArray[]" />
변수명의 다음에 대괄호가 있습니다. 그것이 이 변수를 배열로 만들어줍니다. 다른 엘리먼트에 같은 이름을 부여함으로써 그 엘리먼트를 다른 배열로 그룹화할수 있습니다:
<input name="MyArray[]" />
<input name="MyArray[]" />
<input name="MyOtherArray[]" />
<input name="MyOtherArray[]" />
이것은 두 배열을 만들어냅니다. MyArray와 MyOtherArray배열은 PHP 스크립트로 보내집니다. 또한 배열에 특정 키값을 지정할수 있습니다:
<input name="AnotherArray[]" />
<input name="AnotherArray[]" />
<input name="AnotherArray[email]" />
<input name="AnotherArray[phone]" />
AnotherArray배열은 0, 1의 키와 email과 phone키를 내포하게 됩니다.


배열의 키는 HTML에서는 추가적인 특성입니다. 키로 지정하지 않으면 배열은 폼에 보여지는 엘리먼트 순서값으로 채워집니다. 첫번째 예제에서는 0, 1, 2, 3이 키값이 됩니다.

배열 함수 외부 변수를 참고하세요.

다중 선택 (select multiple) HTML 태그에서 어떻게 모든값을 가져올수 있습니까?

다중 선택 태그는 리스트 중에서 여러 아이템을 선택할 수 있게 합니다. 이 아이템들은 폼의 액션 핸들러로 보내집니다. 문제는 그들이 같은 위젯 이름으로 전달이 된다는 것입니다. 즉,

<select name="var" multiple="yes">
선택된 각 옵션 값은 액션 핸들러에 다음처럼 도착합니다:
각 옵션은 $var변수의 이전 값을 덮어쓸것입니다. 해결방법은 PHP의 "폼 엘리먼트의 배열" 특성을 이용하는 것입니다. 다음처럼 사용합니다.
<select name="var[]" multiple="yes">
이것은 PHP가 $var변수를 배열로 취급하고 배열의 각 아이템이 var[]로 지정되도록 합니다. 첫번째 아이템은 $var[0] 다음은 $var[1], 등등이 됩니다. count()함수로 몇개의 옵션이 선택되었는지 알수 있습니다. 필요하다면 sort()함수로 옵션 배열을 정렬할수도 있을것입니다.

자바스크립트에서 각 엘리먼트에[]을 사용하는것은 문제가 발생한다는것을 명심해야 합니다. 대신에 숫자 폼의 ID를 사용하기 바랍니다. 또는 작은 따옴표로 변수명을 싸주십시오 그리고 엘리먼트 배열의 인덱스로 사용합니다. 예를 들면 다음과 같습니다.

variable = documents.forms[0].elements['var[]'];

어떻게 하면 자바스크립트에서 PHP로 변수를 넘겨줄수있습니까?

자바스크립트는 (주로) 클라이언트측 기술이고 PHP는 (주로) 서버측 기술이며, HTTP가 "stateless" 프로토콜이므로 두 언어는 직접적으로 변수를 공유할 수 없습니다.

그러나, 둘 사이에 변수를 넘길 수 있습니다. 이를 수행하는 한 방법은 PHP로 자바스크립트 코드를 생성하고, 브라우저가 새로고침 하도록 해서, 지정한 변수를 다시 PHP로 받아올 수 있습니다. 아래 예제가 이 방법을 보여줍니다 -- 이 방법으로 일반적으로 클라이언트 측에서만 가질 수 있는 화면 높이와 너비를 PHP 코드에서 다룰 수 있습니다.

Example #4 PHP로 자바스크립트 생성하기

if (isset($_GET['width']) AND isset($_GET['height'])) {
// output the geometry variables
echo "Screen width is: "$_GET['width'] ."<br />\n";
"Screen height is: "$_GET['height'] ."<br />\n";
} else {
// pass the geometry variables
  // (preserve the original query string
  //   -- post variables will need to handled differently)

echo "<script language='javascript'>\n";
"  location.href=\"${_SERVER['SCRIPT_NAME']}?${_SERVER['QUERY_STRING']}"
"&width=\" + screen.width + \"&height=\" + screen.height;\n";

4 years ago
The scenario:

1. There is a php script which (possibly complemented by a direct written HTML code) consrtucts a HTML page via its echo command, based on whatever algoritmus eventually based on supplementary data from server files or databases.

2. This php script leads to data being saved into string variable(s), which (possibly) can contain arbitrary characters, including control codes (newline, tab...), HTML special characters (&,<...) and non-ASCII (international) characters.

3. These non-ASCII characters are UTF-8 encoded, as well as the HTML page (I do highly recommend) *)

4. The values of these PHP string variables have to be transferred into javascript variables for further processing by javascript (or exposing these values in HTML directly)

The problem:

it is not safe to PHP-echo such variables into HTML (javascript) directly, because some of characters possily contained in them cause malfunction of the HTML. These strings need some encoding/escaping in order to become strings of non-conflicting characters

The solution

There may be a big lot of ways of this encoding. The following one seems to me the easiest one:
The PHP variable with unpredictable value can originate from some file, as an example (or from user input as well):


1. Convert all bytes of that string into hex values and prepend all hex-digit-pairs with %


The new variable is now guarantied to contain only %1234567890abcdefABCDEF chracters (e.g. %61%63%0a...) and can safely be directly echoed into HTML:

var variable="<?php echo $variable_e;?>" //that's NOT all folks

But now the value is still encoded. To get the original value of the variable, it has te be decoded: *)

var variable=decodeURIComponent("<?php echo $variable_e;?>")

The value of the variable is now the same as the original value.

*) I have no idea about non-UTF-8 encoded pages/data, espetially how the decodeURIComponent works in such a case, because i have no reason to use other encodings and handle them as highly deprecatad.

WARNING: this approach is not (generally) safe against code injection. I highly recommend some further check (parsing) of the value depending on the particular case.

P.S. For very large amount of data, I would recomment to save them into file on the PHP side (file_put_content) and read them by javascript via HTTP Request.

I use this approach as it needs one line of code on server as well as client side. I do agree with arguement that not all chaeacters have to be encoded.

Do not enjoy my possibly stupid solution, if you have a better idea

3 years ago
I think the last example on this page may have a XSS vulnreability, e.g. sending the query string ?a="+alert('XSS')+" might cause alert('XSS') to be executed in the browser. The problem with that is that " will be percent encoded by the browser, but there could be some way to bypass the percent encoding and i think it's not good to rely on the percent encoding for security.
3 years ago
There is also a very easy XSS with the width and height parameters - they should be passed through htmlspecialchars
starbugfourtytwo at gmail dot com
5 years ago
Why use such a complicated example for js to php? why not do we can understand:


const variable = "A"


do whatever it takes to get A from javascript
smileytechguy at smileytechguy dot com
6 years ago
The (at least that I've found) best way to pass data from PHP to JS is json_encode.  Doing so will convert arrays, strings, numbers, etc. as best as possible.

= 7;
// a bunch of special characters to demonstrate proper encoding
$myString = <<<EOF
" ' ; &\ $
$myArr = [1, "str", 2];
$myAssocArr = ["foo" => "bar"];

var myInt = <?= json_encode($myInt) ?>;
var myString = <?= json_encode($myString) ?>;
var myArr = <?= json_encode($myArr) ?>;
var myAssocArr = <?= json_encode($myAssocArr) ?>;

This will render the following JS code, which correctly stores the variables:
var myInt = 7;
var myString = "\" ' ; &\\ $";
var myArr = [1,"str",2];
var myAssocArr = {"foo":"bar"};

Do note that there are no "s or anything like that around the json_encode output; json_encode handles that for you.
19 years ago
While previous notes stating that square brackets in the name attribute are valid in HTML 4 are correct, according to this:

the type of the name attribute has been changed in XHTML 1.0, meaning that square brackets in XHTML's name attribute are not valid.

Regardless, at the time of writing, the W3C's validator doesn't pick this up on a XHTML document.
10 years ago
If you have a really large form, be sure to check your max_input_vars setting.  Your array[] will get truncated if it exceeds this.
