# 包含、超全局与作用域

## include / require

- `include` vs `require` 语义：失败时是否应中断；是否在循环中重复包含。
- 路径是否基于 `__DIR__` / `__FILE__` 解析，避免依赖当前工作目录。
- `include_once` / `require_once` 在可变路径场景下是否仍可能重复加载逻辑。

## 超全局与输入

- `$_GET`、`$_POST`、`$_REQUEST`、`$_SERVER`、`$_FILES`、`$_COOKIE` 的使用：是否未校验即进入业务逻辑或拼接查询。
- `filter_input` / 框架 Request 抽象与原生超全局混用是否绕过统一校验。

## 作用域与错误抑制

- 全局变量、静态属性是否在 FPM 请求间泄漏状态（见专项「请求生命周期」交叉项）。
- `@` 抑制错误是否掩盖安全或逻辑失败；是否应改为显式处理。

## 可变调用

- `$fn()`、`$class::$method`、`call_user_func` 与来自外部的类名/方法名字符串是否可投毒。
