元字符[已省略了部分不常用的]
字符 | 说明 |
---|---|
\ | 将下一字符标记为特殊字符、文本、反向引用或八进制转义符。例如,“n”匹配字符“n”。“\n”匹配换行符。序列“\\”匹配“\”,“\(”匹配“(”。 |
^ |
|
$ |
|
+ |
|
* |
|
? |
|
{n} |
|
{n,} |
|
{n,m} |
|
(pattern) |
|
(?:pattern) |
|
xxx(?=pattern) |
|
(?<=pattern)xxx | ![]() |
xxx(?!pattern) |
|
(?<!pattern)xxx | ![]() |
net|com |
|
[xyz] |
|
[^xyz] |
|
[a-z] |
|
[^a-z] |
|
\b |
|
\B |
|
\d |
|
\D |
|
. |
|
\n |
|
\r |
|
\s |
|
\S |
|
\w |
|
\W |
|
\xn | 此处的 n 是一个十六进制转义码。例如,“\x41”匹配“A”。“\x041”与“\x04”&“1”等效。允许在正则表达式中使用 ASCII 代码。 |
正则表达式的引擎
当发现复制来的正则在JavaScript里正常,而在PHP却无法使用的时候,为什么会这样,慢慢的你就知道正则流派与引擎了引擎类型 | 程序 |
---|---|
DFA | Awk(多数版本)、egrep(多数版本)、flex、lex、Mysql |
POSIX NFA | |
传统NFA | GUN Emacs、JAVA、GREP(多数版本)、less、more、PREL、PHP(3套)、Python、ruby、sed(多数版本)、vi |
DFA/NFA混合 | Gun awk、gun grep/egrep |
preg_match('/date:(\d{4}|\d{4}-\d{2}-\d{2})/','date:2016-05-19',$match); echo $match[1]; // 输出的结果是2016,所以PHP用的是NFA引擎 preg_match('/(<div>.+</div>)/','<div>testtest</div> <div>test</div>',$match); echo htmlspecialchars($match[1]); // +是默认的匹配优先量词 结果是 <div>testtest</div> <div>test</div> preg_match('/(<div>.+?</div>)/','<div>testtest</div> <div>test</div>',$match); echo htmlspecialchars($match[1]); // +?是忽略优先量词 结果是<div>testtest</div> preg_match('/(ab??)/','ab',$match); echo $match[1]; // 忽略优先,结果是a, 如果是(ab?) 结果是ab preg_match('/(ab??c)/','abc',$match); echo $match[1]; // 结果是abc,why?先忽略优先最终匹配不了字符,然后回溯匹配b,最后成功匹配固化分组和占有量词
echo preg_replace('/(\.\d\d[1-9]?)\d*/','$1',$number) //这个是可以完成任务,但美中不足的是当 $number 类似 1.234 的数字,白白处理了一遍。为了提升效率,我们把表达式稍稍修改一下。 echo preg_replace('/(\.\d\d[1-9]?)\d+/','$1',$number) //为了使其不匹配正好三位的1.234,将d*改成d+,却发现.234被替换成了.23,因为引擎回溯,[1-9]? 把匹配的数字吐出去,4被\d+匹配了。有两种办法可以强迫引擎放弃回溯:固化分组和占有量词 echo preg_replace('/(\.\d\d(?>[1-9]?))\d+/','$1',$number); //固化分组,匹配进行到此结构之后(闭括号之后),那么此结构体中的所有回溯的备选状态都会被放弃(迷宫退路关闭) echo preg_replace('/(\.\d\d[1-9]?+)\d+/','$1',$number); //占有量词,能匹配先匹配,匹配了不准回溯(迷宫退路关闭)太多的回溯会使得你的程序阻塞
ReDoS(正则表达式拒绝服务攻击)
通常是由于正则表达式的回溯机制导致的。1. 灾难性回溯: 正则表达式在匹配时,会尝试所有可能的匹配路径,导致计算量呈指数级增长。
2. 贪婪匹配: 使用*、+、{n, m}等匹配符号时,可能会导致大量的回溯尝试
3. 嵌套结构: 如(a+)+这样的表达式,会让匹配过程变得复杂,容易触发ReDoS攻击
定义一个与此同时表达式^(a+)+$ 来对字符串aaaaX匹配。使用NFA的正则引擎,必须经历2^4=16次尝试失败后才能否定这个匹配。同理字符串为aaaaaaaaaaX,就要经历2^10=1024次尝试。攻击者可以输入特定的长字符串,使得正则匹配过程变得极其缓慢,从而拖垮服务器
正则表达式性能设计
1.先大后细常用例子
正则表达式 | 匹配内容 | regexper |
---|---|---|
/^(?:25[0-5]|2[0-4]\d|1\d\d|[1-9]\d|\d)(?:\.(?:25[0-5]|2[0-4]\d|1\d\d|[1-9]\d|\d)){3}$/ | Validate IP address | ![]() |
/^[a-zA-Z0-9.!#$%&'*+/=?^_`{|}~-]+@[a-zA-Z0-9](?:[a-zA-Z0-9-]{0,61}[a-zA-Z0-9])?(?:\.[a-zA-Z0-9](?:[a-zA-Z0-9-]{0,61}[a-zA-Z0-9])?)*$/ | Validate Email address(W3C HTML5 spec) | Alexa email regex issue |
/(\w+):\/\/([^/:]+)(:\d*)?([^# ]*)/ | Validate URL 反向匹配URL,/(\w+)可匹配HTTP 然后:\/\/匹配:// 然后是[^/:]+,即非/:的字符匹配中间域名然后是(:\d*)?非贪心匹配端口号,然后匹配不包括 # 或空格字符的任何字符序列 | |
/^\d{6,8}$/ | 只能输入6~8位的数字 | |
/^[0-9-]+$/ | 只能输入数字和- |
vim 替换
vim 的替换需要另外的转义 \+, \{n,m}, \(
:%s/[a-z]\+[^a-z,]{2,}\([a-z]\)/\1/g