国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 開發 > PHP > 正文

php 防止sql注入的有效處理方法

2024-05-04 21:58:51
字體:
來源:轉載
供稿:網友

為了數據安全,防止注入需要過濾$_GET獲得的字符串,一開始我還自已寫過濾的函數,后來看到php自帶的一個過濾函數,所以把addslashes推薦給大家.

一個使用 addslashes() 的例子是當你要往數據庫中輸入數據時,例如,將名字 O'reilly插入到數據庫中,這就需要對其進行轉義,大多數據庫使用作為轉義符:O'reilly,這樣可以將數據放入數據庫中,而不會插入額外的,當 PHP 指令 magic_quotes_sybase 被設置成 on 時,意味著插入 ' 時將使用 ' 進行轉義.

例子:mysql和php自帶很多函數可以處理字符問題,下面給出幾個會經常用到的.

ps:由于php6開始不支持magic_quotes_gpc,所以下面的東西都是假設在magic_quotes_gpc=off的條件上(不知道php6會出什么新東西....)

mysql_real_escape_string()

定義:函數轉義 SQL 語句中使用的字符串中的特殊字符。

語法: mysql_real_escape_string(string,connection)

說明:本函數將 string 中的特殊字符轉義,并考慮到連接的當前字符集,因此可以安全用于本函數將 string 中的特殊字符轉義,并考慮到連接的當前字符集,因此可以安全用于mysql_query()。

數據庫攻擊,本例演示如果我們不對用戶名和密碼應用 mysql_real_escape_string() 函數會發生什么:

  1. <?php 
  2. $con = mysql_connect("localhost""hello""321"); 
  3. if (!$con
  4.   { 
  5.   die('Could not connect: ' . mysql_error()); 
  6.   } 
  7.  
  8. $sql = "SELECT * FROM users 
  9. WHERE user='{$_POST['user']}' 
  10. AND password='{$_POST['pwd']}'"; 
  11. mysql_query($sql); 
  12. //開源代碼Vevb.com 
  13. // 不檢查用戶名和密碼 
  14. // 可以是用戶輸入的任何內容,比如: 
  15. $_POST['user'] = 'john'
  16. $_POST['pwd'] = "' OR ''='"
  17.  
  18. // 一些代碼... 
  19.  
  20. mysql_close($con); 
  21. ?> 

那么 SQL 查詢會成為這樣:

SELECT * FROM users WHERE user='john' AND password='' OR ''=''這意味著任何用戶無需輸入合法的密碼即可登陸.

addSlashes()

定義:addslashes() 函數在指定的預定義字符前添加反斜杠。

語法:addslashes(string)

注釋:默認情況下,PHP 指令 magic_quotes_gpc 為 on,對所有的 GET、POST 和 COOKIE 數據自動運行 addslashes()。不要對已經被 magic_quotes_gpc 轉義過的字符串使用addslashes(),因為這樣會導致雙層轉義,遇到這種情況時可以使用函數.

get_magic_quotes_gpc() 進行檢測,由于實例代碼過長,給出函數解釋鏈接,相關函數:

  1. <?php 
  2.    $str = "Is your name O'reilly?"
  3.    //開源代碼Vevb.com 
  4.    // 輸出:Is your name O'reilly? 
  5.    echo addslashes($str); 
  6.   ?> 

StripSlashes()去掉反斜線字符,stripslashes() 函數刪除由 addslashes() 函數添加的反斜杠.

語法:stripslashes(string)

  1. <?php 
  2. echo stripslashes("Who's John Adams?"); 
  3. ?> 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 青川县| 宜春市| 当涂县| 台中市| 白河县| 阿巴嘎旗| 拜泉县| 金平| 余姚市| 定兴县| 周宁县| 绥江县| 泰顺县| 新沂市| 淳安县| 冀州市| 中西区| 黑水县| 通辽市| 云南省| 龙口市| 贵南县| 房产| 桦川县| 陆川县| 洪湖市| 佛冈县| 青海省| 河北省| 杭锦旗| 布尔津县| 北辰区| 株洲市| 古田县| 瑞丽市| 白山市| 襄樊市| 五大连池市| 福安市| 宁化县| 宁化县|