unserialize
funkcja
Odtwarza wartość PHP z ciągu znaków utworzonego przez serialize(). Nigdy nie deserializuj danych z niezaufanych źródeł.
unserialize(string $data, array $options = []): mixed
unserialize odwraca działanie serialize i przywraca oryginalną wartość PHP. Uwaga bezpieczeństwa: deserializacja danych pochodzących od użytkownika lub z zewnętrznego systemu może prowadzić do wykonania dowolnego kodu PHP (ataki poprzez gadżety obiektowe). Zamiast tego preferuj json_encode/json_decode. Jeśli musisz użyć unserialize, podaj allowed_classes w opcjach, aby ograniczyć dozwolone klasy.
<?php
declare(strict_types=1);
$s = 'a:2:{s:1:"a";i:1;s:1:"b";a:2:{i:0;i:2;i:1;i:3;}}';
$dane = unserialize($s, ['allowed_classes' => false]);
var_dump($dane['a']); // int(1)
var_dump($dane['b']); // array(2) { [0]=> int(2) [1]=> int(3) }