SQL 주입 방지는 우리가 개발하는 웹 사이트를 보호할 수 있기 때문에 일상적인 PHP 개발 웹 사이트에 작성하는 가장 좋은 프로그램입니다. 많은 주니어 PHP 프로그래머는 SQL 주입 방지를 위한 작성 습관이 없을 수도 있습니다. 아니므로 오늘은 PHP를 사용하여 SQL 주입을 방지하는 방법에 대해 이야기하겠습니다.
Cause
일부 데이터는 엄격하게 검증되지 않은 후 SQL에 직접 연결하여 쿼리합니다. 다음과 같은 취약점으로 이어집니다.
$id = $_GET['id']; $sql = "SELECT name FROM users WHERE id = $id";
$_GET['id']에 대한 데이터 유형 확인이 없기 때문에 인젝터는 " and 1= 1 또는 " 및 기타 안전하지 않은 데이터와 같은 모든 유형의 데이터를 제출할 수 있습니다. . 다음과 같은 방법으로 작성하시면 더욱 안전합니다.
$id = intval($_GET['id']); $sql = "SELECT name FROM users WHERE id = $id";
안전하지 않은 것을 제거하려면 id를 int 유형으로 변환하세요.
데이터 검증
인젝션 방지를 위한 첫 번째 단계는 데이터 검증으로, 해당 유형에 따라 엄격하게 검증이 가능합니다. 예를 들어 int 유형은 intval을 통해 직접 변환할 수 있습니다.
$id =intval( $_GET['id']);
문자 처리는 더 복잡합니다. 먼저 sprintf 함수를 통해 출력 형식을 지정하여 문자열인지 확인합니다. 그런 다음 몇 가지 보안 기능을 사용하여 다음과 같은 일부 불법 문자를 제거합니다.
$str = addslashes(sprintf("%s",$str)); //也可以用 mysqli_real_escape_string 函数替代addslashes
앞으로는 더 안전해질 것입니다. 물론 "버퍼 오버플로 공격"을 방지하기 위해 문자열 길이를 추가로 결정할 수 있습니다. 예:
$str = addslashes(sprintf("%s",$str)); $str = substr($str,0,40); //最大长度为40
매개변수 바인딩
매개변수 바인딩은 SQL 주입을 방지하는 또 다른 장벽입니다. PHP MySQLi와 PDO 모두 이러한 기능을 제공합니다. 예를 들어 MySQLi는 다음과 같이 쿼리할 수 있습니다.
$mysqli = new mysqli('localhost', 'my_user', 'my_password', 'world'); $stmt = $mysqli->prepare("INSERT INTO CountryLanguage VALUES (?, ?, ?, ?)"); $code = 'DEU'; $language = 'Bavarian'; $official = "F"; $percent = 11.2; $stmt->bind_param('sssd', $code, $language, $official, $percent);
PDO는 다음과 같이 더욱 편리합니다.
/* Execute a prepared statement by passing an array of values */ $sql = 'SELECT name, colour, calories FROM fruit WHERE calories < :calories AND colour = :colour'; $sth = $dbh->prepare($sql, array(PDO::ATTR_CURSOR => PDO::CURSOR_FWDONLY)); $sth->execute(array(':calories' => 150, ':colour' => 'red')); $red = $sth->fetchAll(); $sth->execute(array(':calories' => 175, ':colour' => 'yellow')); $yellow = $sth->fetchAll();
우리 대부분은 프로그래밍에 PHP 프레임워크를 사용하므로 SQL을 직접 철자하지 않고 매개변수에 따라 쿼리하는 것이 가장 좋습니다. 바인딩은 프레임워크에서 제공됩니다. 보다 복잡한 SQL 문을 접할 경우 직접 철자를 작성할 때 엄격한 판단에 주의해야 합니다. wordprss db 쿼리 문과 같이 PDO나 MySQLi를 사용하지 않고 준비된 것을 직접 작성할 수도 있으며 엄격한 유형 검증을 거쳤음을 알 수 있습니다.
function prepare( $query, $args ) { if ( is_null( $query ) ) return; // This is not meant to be foolproof -- but it will catch obviously incorrect usage. if ( strpos( $query, '%' ) === false ) { _doing_it_wrong( 'wpdb::prepare' , sprintf ( ( 'The query argument of %s must have a placeholder.' ), 'wpdb::prepare()' ), '3.9' ); } $args = func_get_args(); array_shift( $args ); // If args were passed as an array (as in vsprintf), move them up if ( isset( $args[ 0] ) && is_array( $args[0]) ) $args = $args [0]; $query = str_replace( "'%s'", '%s' , $query ); // in case someone mistakenly already singlequoted it $query = str_replace( '"%s"', '%s' , $query ); // doublequote unquoting $query = preg_replace( '|(?<!%)%f|' , '%F' , $query ); // Force floats to be locale unaware $query = preg_replace( '|(?<!%)%s|', "'%s'" , $query ); // quote the strings, avoiding escaped strings like %%s array_walk( $args, array( $this, 'escape_by_ref' ) ); return @ vsprintf( $query, $args ); }
Summary
기본적인 능력만 갖추면 프로젝트는 허점으로 가득 차 있고, 확장성과 유지 관리성이 아무리 좋아도 쓸모가 없다는 것도 알 수 있습니다. 평상시에는 좀 더 주의를 기울이고, 안전의식을 확립하고, 습관을 기르십시오. 물론 기본적인 안전은 코딩하는 데 시간을 빼앗기지 않습니다. 이 습관을 기르면 프로젝트가 급하고 시간이 짧아도 높은 품질로 프로젝트를 수행할 수 있습니다. 데이터베이스를 포함하여 미래에 책임져야 할 모든 사항이 제거되고 손실이 발생할 때까지 기다리지 말고 심각하게 받아들이십시오. 상호 격려!
관련글 :
php에서 sql 인젝션 방지 방법에 대한 자세한 설명
위 내용은 PHP에서 SQL 주입을 방지하는 방법에 대한 설명의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

세션 고정 공격을 방지하는 효과적인 방법은 다음과 같습니다. 1. 사용자 로그인 한 후 세션 ID 재생; 2. 보안 세션 ID 생성 알고리즘을 사용하십시오. 3. 세션 시간 초과 메커니즘을 구현하십시오. 4. HTTPS를 사용한 세션 데이터를 암호화합니다. 이러한 조치는 세션 고정 공격에 직면 할 때 응용 프로그램이 파괴 할 수 없도록 할 수 있습니다.

서버 측 세션 스토리지가없는 토큰에 저장되는 토큰 기반 인증 시스템 인 JSONWEBTOKENS (JWT)를 사용하여 세션없는 인증 구현을 수행 할 수 있습니다. 1) JWT를 사용하여 토큰을 생성하고 검증하십시오. 2) HTTPS가 토큰이 가로 채지 못하도록하는 데 사용되도록, 3) 클라이언트 측의 토큰을 안전하게 저장, 4) 변조 방지를 방지하기 위해 서버 측의 토큰을 확인하기 위해 단기 접근 메커니즘 및 장기 상쾌한 토큰을 구현하십시오.

PHP 세션의 보안 위험에는 주로 세션 납치, 세션 고정, 세션 예측 및 세션 중독이 포함됩니다. 1. HTTPS를 사용하고 쿠키를 보호하여 세션 납치를 방지 할 수 있습니다. 2. 사용자가 로그인하기 전에 세션 ID를 재생하여 세션 고정을 피할 수 있습니다. 3. 세션 예측은 세션 ID의 무작위성과 예측 불가능 성을 보장해야합니다. 4. 세션 중독 데이터를 확인하고 필터링하여 세션 중독을 방지 할 수 있습니다.

PHP 세션을 파괴하려면 먼저 세션을 시작한 다음 데이터를 지우고 세션 파일을 파괴해야합니다. 1. 세션을 시작하려면 세션 _start ()를 사용하십시오. 2. Session_Unset ()을 사용하여 세션 데이터를 지우십시오. 3. 마지막으로 Session_Destroy ()를 사용하여 세션 파일을 파괴하여 데이터 보안 및 리소스 릴리스를 보장하십시오.

PHP의 기본 세션 저장 경로를 변경하는 방법은 무엇입니까? 다음 단계를 통해 달성 할 수 있습니다. session_save_path를 사용하십시오 ( '/var/www/sessions'); session_start (); PHP 스크립트에서 세션 저장 경로를 설정합니다. php.ini 파일에서 세션을 설정하여 세션 저장 경로를 전 세계적으로 변경하려면 세션을 설정하십시오. memcached 또는 redis를 사용하여 ini_set ( 'session.save_handler', 'memcached')과 같은 세션 데이터를 저장합니다. ini_set (

tomodifyDatainAphPessess, startSessionstession_start (), 그런 다음 $ _sessionToset, modify, orremovevariables.

배열은 PHP 세션에 저장할 수 있습니다. 1. 세션을 시작하고 session_start ()를 사용하십시오. 2. 배열을 만들고 $ _session에 저장하십시오. 3. $ _session을 통해 배열을 검색하십시오. 4. 세션 데이터를 최적화하여 성능을 향상시킵니다.

PHP 세션 쓰레기 수집은 만료 된 세션 데이터를 정리하기위한 확률 메커니즘을 통해 트리거됩니다. 1) 구성 파일에서 트리거 확률 및 세션 수명주기를 설정합니다. 2) CRON 작업을 사용하여 고재 응용 프로그램을 최적화 할 수 있습니다. 3) 데이터 손실을 피하기 위해 쓰레기 수집 빈도 및 성능의 균형을 맞춰야합니다.


핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

Video Face Swap
완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

인기 기사

뜨거운 도구

Eclipse용 SAP NetWeaver 서버 어댑터
Eclipse를 SAP NetWeaver 애플리케이션 서버와 통합합니다.

SublimeText3 영어 버전
권장 사항: Win 버전, 코드 프롬프트 지원!

맨티스BT
Mantis는 제품 결함 추적을 돕기 위해 설계된 배포하기 쉬운 웹 기반 결함 추적 도구입니다. PHP, MySQL 및 웹 서버가 필요합니다. 데모 및 호스팅 서비스를 확인해 보세요.

DVWA
DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는

SecList
SecLists는 최고의 보안 테스터의 동반자입니다. 보안 평가 시 자주 사용되는 다양한 유형의 목록을 한 곳에 모아 놓은 것입니다. SecLists는 보안 테스터에게 필요할 수 있는 모든 목록을 편리하게 제공하여 보안 테스트를 더욱 효율적이고 생산적으로 만드는 데 도움이 됩니다. 목록 유형에는 사용자 이름, 비밀번호, URL, 퍼징 페이로드, 민감한 데이터 패턴, 웹 셸 등이 포함됩니다. 테스터는 이 저장소를 새로운 테스트 시스템으로 간단히 가져올 수 있으며 필요한 모든 유형의 목록에 액세스할 수 있습니다.
