


Pernyataan Disediakan: Bolehkah Mereka Mengendalikan Nama Jadual Berparameter?
Artikel ini menangani persoalan penting sama ada pernyataan yang disediakan boleh mengendalikan nama jadual berparameter dengan berkesan untuk mengelakkan kelemahan suntikan SQL.
Masalahnya:
Membenamkan data yang dibekalkan pengguna secara langsung ke dalam pertanyaan SQL, termasuk nama jadual, merupakan risiko keselamatan utama. Pertimbangkan contoh ini:
function insertRow( $db, $mysqli, $new_table, $Partner, $Merchant, $ips, $score, $category, $overall, $protocol ) { $statement = $mysqli->prepare("INSERT INTO " .$new_table . " VALUES (?,?,?,?,?,?,?);"); mysqli_stmt_bind_param( $statment, 'sssisss', $Partner, $Merchant, $ips, $score, $category, $overall, $protocol ); $statement->execute(); }
Penggabungan .$new_table.
menjadikan fungsi ini terdedah kepada suntikan SQL jika $new_table
tidak dibersihkan dengan betul.
Mencuba Parameterisasi:
Percubaan biasa untuk mengurangkan ini adalah dengan mencuba parameter nama jadual:
function insertRow( $db, $mysqli, $new_table, $Partner, $Merchant, $ips, $score, $category, $overall, $protocol ) { $statement = $mysqli->prepare("INSERT INTO (?) VALUES (?,?,?,?,?,?,?);"); mysqli_stmt_bind_param( $statment, 'ssssisss', $new_table, $Partner, $Merchant, $ips, $score, $category, $overall, $protocol ); $statement->execute(); }
Hakikatnya:
Malangnya, pendekatan ini gagal. Penyataan yang disediakan direka bentuk untuk melindungi daripada suntikan nilai masa jalan, bukan daripada mengubah struktur pertanyaan SQL itu sendiri. Penghurai pangkalan data mentafsir nama jadual sebagai sebahagian daripada struktur pertanyaan, bukan sebagai parameter masa jalan. Menggantikannya dengan pemegang tempat menyebabkan SQL tidak sah.
Walaupun dengan sistem yang menawarkan emulasi pernyataan yang disediakan, seperti PDO, hasilnya akan menjadi pertanyaan yang tidak sah (mis., SELECT * FROM 'mytable'
bukannya SELECT * FROM mytable
).
Penyelesaian:
Satu-satunya cara yang boleh dipercayai untuk menghalang suntikan SQL apabila berurusan dengan nama jadual yang dibekalkan pengguna ialah menggunakan senarai putih yang ketat. Ini melibatkan pra-takrif senarai nama jadual yang dibenarkan dan memastikan bahawa mana-mana nama jadual yang disediakan pengguna disemak pada senarai putih ini sebelum ia digunakan dalam pertanyaan. Jangan sekali-kali menggunakan input pengguna secara langsung untuk membina pertanyaan SQL yang melibatkan nama jadual.
Atas ialah kandungan terperinci Bolehkah Penyata Disediakan Mengendalikan Nama Jadual Berparameter untuk Mencegah Suntikan SQL?. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Artikel ini meneroka mengoptimumkan penggunaan memori MySQL di Docker. Ia membincangkan teknik pemantauan (statistik Docker, skema prestasi, alat luaran) dan strategi konfigurasi. Ini termasuk had memori docker, swapping, dan cgroups, bersama -sama

Artikel ini menangani ralat "tidak dapat membuka perpustakaan kongsi" MySQL. Isu ini berpunca daripada ketidakupayaan MySQL untuk mencari perpustakaan bersama yang diperlukan (.so/.dll fail). Penyelesaian melibatkan mengesahkan pemasangan perpustakaan melalui pakej sistem m

Artikel ini membincangkan menggunakan pernyataan jadual Alter MySQL untuk mengubah suai jadual, termasuk menambah/menjatuhkan lajur, menamakan semula jadual/lajur, dan menukar jenis data lajur.

Artikel ini membandingkan memasang MySQL pada Linux secara langsung berbanding menggunakan bekas podman, dengan/tanpa phpmyadmin. Ia memperincikan langkah pemasangan untuk setiap kaedah, menekankan kelebihan Podman secara berasingan, mudah alih, dan kebolehulangan, tetapi juga

Artikel ini memberikan gambaran menyeluruh tentang SQLite, pangkalan data relasi tanpa server tanpa mandiri. Ia memperincikan kelebihan SQLITE (kesederhanaan, mudah alih, kemudahan penggunaan) dan kekurangan (batasan konkurensi, cabaran skalabiliti). C

Panduan ini menunjukkan pemasangan dan menguruskan pelbagai versi MySQL pada macOS menggunakan homebrew. Ia menekankan menggunakan homebrew untuk mengasingkan pemasangan, mencegah konflik. Pemasangan Butiran Artikel, Permulaan/Perhentian Perkhidmatan, dan PRA Terbaik

Artikel membincangkan mengkonfigurasi penyulitan SSL/TLS untuk MySQL, termasuk penjanaan sijil dan pengesahan. Isu utama menggunakan implikasi keselamatan sijil yang ditandatangani sendiri. [Kira-kira aksara: 159]

Artikel membincangkan alat MySQL GUI yang popular seperti MySQL Workbench dan PHPMyAdmin, membandingkan ciri dan kesesuaian mereka untuk pemula dan pengguna maju. [159 aksara]


Alat AI Hot

Undresser.AI Undress
Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover
Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool
Gambar buka pakaian secara percuma

Clothoff.io
Penyingkiran pakaian AI

AI Hentai Generator
Menjana ai hentai secara percuma.

Artikel Panas

Alat panas

Hantar Studio 13.0.1
Persekitaran pembangunan bersepadu PHP yang berkuasa

Muat turun versi mac editor Atom
Editor sumber terbuka yang paling popular

ZendStudio 13.5.1 Mac
Persekitaran pembangunan bersepadu PHP yang berkuasa

SublimeText3 versi Mac
Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Dreamweaver Mac版
Alat pembangunan web visual
