如何防范宽字节SQL注入攻击及字符集该怎样配置?

千雪大大_6290

千雪大大_6290

2026-09-11

484人浏览

原创

宽字节sql注入仅在gbk/gb2312等双字节字符集下有效,因高位字节(如%df)可与%5c组合成汉字使单引号%27逃逸;utf-8/utf8mb4中各字节独立解析,无此问题,但须确保连接层、服务端、表结构三者字符集严格统一为utf8mb4。

如何防范宽字节sql注入攻击及字符集该怎样配置?

字节SQL注入只在GBK/GB2312等双字节字符集下有效,UTF-8或utf8mb4完全免疫——但前提是连接层、服务端、表结构三者字符集必须严格统一。

为什么SET NAMES gbk会直接触发漏洞

当执行SET NAMES gbk时,MySQL会同时设置character_set_clientcharacter_set_connectioncharacter_set_results为gbk。此时若PHP用addslashes()转义'\'(即%5c%27),攻击者传入%df%27,MySQL GBK解析器会把%df%5c当作一个汉字(如“運”),导致%27单独剩下一个未转义的单引号。

  • 该行为不发生在utf8mb4:每个字节独立解析,%5c就是反斜杠,%27就是单引号,不会被“吞”
  • SET NAMES utf8也不安全:MySQL的utf8实际是utf8mb3,不支持emoji且存在兼容性陷阱
  • 仅HTML里写<meta charset="utf-8">或PHP输出头header("Content-Type: text/html; charset=utf-8")完全无效——它们不影响数据库连接层

PHP + MySQLi连接时必须显式设置utf8mb4

光靠配置文件或建库语句远远不够,PHP每次建立连接都需主动声明字符集,否则默认走MySQL服务器级配置(通常是latin1gbk)。

标小信
标小信

标小信是一款面向投标场景的AI标书生成工具。

下载
  • 使用mysqli_set_charset($conn, 'utf8mb4')——这是最可靠方式,优先于SET NAMES
  • 若用PDO,DSN中必须带charset=utf8mb4"mysql:host=localhost;dbname=test;charset=utf8mb4"
  • 避免只写SET NAMES utf8mb4:它可能被连接池(如HikariCP)或中间件拦截,且不如set_charset底层稳定
  • 检查是否生效:连接后执行SELECT @@character_set_client, @@character_set_connection, @@character_set_results,三者都应返回utf8mb4

MySQL服务端与表结构必须同步为utf8mb4

即使PHP连接正确,若数据库、表或字段本身用gbkutf8,MySQL在存储/比较时仍会做隐式转换,可能绕过连接层设置。

  • 全局配置(my.cnf)需包含:character_set_server = utf8mb4collation_server = utf8mb4_unicode_ci
  • 新建库必须指定:CREATE DATABASE mydb CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci
  • 已有表要升级:ALTER TABLE tbl CONVERT TO CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci
  • 特别注意字段级定义:如果某VARCHAR字段显式声明CHARACTER SET gbk,哪怕连接是utf8mb4,该字段读写仍按gbk处理

永远不要依赖addslashes()或magic_quotes_gpc

这些函数对宽字节注入毫无防御力,且magic_quotes_gpc早在PHP 5.4.0就已废弃,7.0+彻底移除。

  • addslashes()只按ASCII处理,不知道%df%5c在GBK里是个汉字
  • 参数化查询(PDO::prepare() / mysqli_prepare())才是根本解法——值不参与SQL语法解析,编码问题自然消失
  • 若必须拼接SQL(如动态列名),应严格白名单校验,而非尝试“修复”转义逻辑

最容易被忽略的是字段级字符集定义:哪怕整个库设为utf8mb4,只要某个TEXT字段写着CHARACTER SET gbk,对该字段的查询就可能重新触发宽字节路径。检查SHOW CREATE TABLE输出里的每一处CHARACTER SET声明。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

字节 sql注入 字节跳动

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

3683

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

771

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

949

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

5421

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

2443

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

5420

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

7021

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

950

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

832

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程