準備好的語句和表名安全性:嚴格檢查
許多開發人員依賴mysqli_stmt_bind_param
來防止SQL注入漏洞。 然而,這種方法在嘗試參數化表名稱時會帶來挑戰。
考慮這個例子:
function insertRow($db, $mysqli, $new_table, $Partner, $Merchant, $ips, $score, $category, $overall, $protocol) { $statement = $mysqli->prepare("INSERT INTO " . $new_table . " VALUES (?,?,?,?,?,?,?);"); mysqli_stmt_bind_param($statement, 'sssisss', $Partner, $Merchant, $ips, $score, $category, $overall, $protocol); $statement->execute(); }
雖然這嘗試透過綁定變數來減輕 SQL 注入,但它使表名 $new_table
容易受到攻擊。 我們可以在準備好的語句中使用 $new_table
佔位符嗎?
不。 資料庫準備好的語句僅支援值的參數綁定,而不支援表或列標識符。 這是因為表名對於 SQL 語句的結構和有效性來說是不可或缺的;動態更改它可能會導致無效的 SQL。
即使使用像 PDO 這樣提供更靈活的佔位符使用的資料庫接口,嘗試替換表名也會直接導致無效的 SQL:
SELECT * FROM ?
正確的方法是使用字串插值:
SELECT * FROM {$mytable}
但是,這需要一項關鍵的安全措施:嚴格的表白名單。 始終根據允許的表名稱的預先定義清單驗證 $mytable
,以防止惡意輸入損害您的資料庫。 切勿只依賴準備好的語句來確保表名安全。
以上是準備好的語句可以安全地參數化表名嗎?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本文探討了Docker中的優化MySQL內存使用量。 它討論了監視技術(Docker統計,性能架構,外部工具)和配置策略。 其中包括Docker內存限制,交換和cgroups

本文介紹了MySQL的“無法打開共享庫”錯誤。 該問題源於MySQL無法找到必要的共享庫(.SO/.DLL文件)。解決方案涉及通過系統軟件包M驗證庫安裝

本文討論了使用MySQL的Alter Table語句修改表,包括添加/刪除列,重命名表/列以及更改列數據類型。

本文比較使用/不使用PhpMyAdmin的Podman容器直接在Linux上安裝MySQL。 它詳細介紹了每種方法的安裝步驟,強調了Podman在孤立,可移植性和可重複性方面的優勢,還

本文提供了SQLite的全面概述,SQLite是一個獨立的,無服務器的關係數據庫。 它詳細介紹了SQLite的優勢(簡單,可移植性,易用性)和缺點(並發限制,可伸縮性挑戰)。 c

本指南展示了使用自製在MacOS上安裝和管理多個MySQL版本。 它強調使用自製裝置隔離安裝,以防止衝突。 本文詳細詳細介紹了安裝,起始/停止服務和最佳PRA

文章討論了為MySQL配置SSL/TLS加密,包括證書生成和驗證。主要問題是使用自簽名證書的安全含義。[角色計數:159]

文章討論了流行的MySQL GUI工具,例如MySQL Workbench和PhpMyAdmin,比較了它們對初學者和高級用戶的功能和適合性。[159個字符]


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

禪工作室 13.0.1
強大的PHP整合開發環境

Atom編輯器mac版下載
最受歡迎的的開源編輯器

ZendStudio 13.5.1 Mac
強大的PHP整合開發環境

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

Dreamweaver Mac版
視覺化網頁開發工具