2. 用單引號“封裝”用戶輸入數(shù)據(jù) 對于php語言寫的代碼,應(yīng)該在所有由用戶輸入的數(shù)據(jù)外面封裝上單引號,不管是數(shù)值型變量還是字符型變量。構(gòu)造sql語句是最好采用下列格式: $sql_query=”select f1,f2 from table where id=’input_id’ and name=’input_name’”; 這樣,用戶輸入數(shù)據(jù)中假如包含單引號等非凡字符,php會自動在其前面增加’/’來取消掉其非凡意義,從而大大降低了安全風(fēng)險(xiǎn)。