防止PHP中的SQL注入
SQL注入是一種漏洞,當未經修改的使用者輸入錯誤地插入SQL查詢時就會出現這種漏洞。這可能導致攻擊者執行任意SQL程式碼,進而對應用程式造成災難性後果。
為了防止SQL注入,至關重要的是將資料與SQL分離,確保資料始終保持為數據,而絕不會被SQL解析器解釋為命令。這可以透過使用帶有參數的預處理語句來實現,預處理語句將SQL查詢與任何參數分開傳送到資料庫伺服器進行解析。這樣,攻擊者就無法注入惡意SQL。
有兩種方法可以實現:
- 使用PDO(適用於任何支援的資料庫驅動程式)
$stmt = $pdo->prepare('SELECT * FROM employees WHERE name = :name'); $stmt->execute(['name' => $name]); foreach ($stmt as $row) { // 处理 $row }
- 使用MySQLi(適用於MySQL)
PHP 8.2 :
$result = $db->execute_query('SELECT * FROM employees WHERE name = ?', [$name]); while ($row = $result->fetch_assoc()) { // 处理 $row }
PHP 8.1及更低版本:
$stmt = $db->prepare('SELECT * FROM employees WHERE name = ?'); $stmt->bind_param('s', $name); // 's' 指定变量类型 -> 'string' $stmt->execute(); $result = $stmt->get_result(); while ($row = $result->fetch_assoc()) { // 处理 $row }
如果您連接到非MySQL資料庫,您可以參考特定於驅動程式的第二個選項(例如,PostgreSQL的pg_prepare()
和pg_execute()
)。 PDO是一個通用的選擇。
正確的連接配置
使用PDO存取MySQL資料庫時,預設不會使用真正的預處理語句。為了解決這個問題,需要停用預處理語句的模擬。以下是如何使用PDO建立連線的範例:
$dbConnection = new PDO('mysql:dbname=dbtest;host=127.0.0.1;charset=utf8mb4', 'user', 'password'); $dbConnection->setAttribute(PDO::ATTR_EMULATE_PREPARES, false); $dbConnection->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
對於MySQLi,需要執行相同的操作:
mysqli_report(MYSQLI_REPORT_ERROR | MYSQLI_REPORT_STRICT); // 错误报告 $dbConnection = new mysqli('127.0.0.1', 'username', 'password', 'test'); $dbConnection->set_charset('utf8mb4'); // 编码
說明
您傳遞給prepare
的SQL查詢由資料庫伺服器解析和編譯。透過指定參數(無論是?
還是命名參數,如上面的:name
範例),您告訴資料庫核心您想要根據什麼進行篩選。然後,當呼叫execute
時,預處理查詢會與您提供的參數值結合。
重要的是,參數值與已編譯的查詢結合,而不是與SQL字串結合。 SQL注入透過欺騙腳本,在建立要傳送到資料庫的SQL時包含惡意字串來運作。因此,透過將實際的SQL與參數分開發送,您可以降低獲得意外結果的風險。
使用預處理語句傳送的任何參數都將被簡單地視為字串(儘管資料庫核心可能會執行一些最佳化,因此參數也可能是數字)。在上面的範例中,如果變數$name
包含'Sarah'; DELETE FROM employees
,結果將只是搜尋字串"'Sarah'; DELETE FROM employees "
,您的表格不會被清空。
使用預處理語句的另一個優點是,如果您在同一個會話中執行多次相同的查詢,則只解析和編譯一次,從而提高速度。
以上是如何防止PHP應用中的SQL注入?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本文討論了使用MySQL的Alter Table語句修改表,包括添加/刪除列,重命名表/列以及更改列數據類型。

文章討論了為MySQL配置SSL/TLS加密,包括證書生成和驗證。主要問題是使用自簽名證書的安全含義。[角色計數:159]

文章討論了流行的MySQL GUI工具,例如MySQL Workbench和PhpMyAdmin,比較了它們對初學者和高級用戶的功能和適合性。[159個字符]

本文討論了使用Drop Table語句在MySQL中放下表,並強調了預防措施和風險。它強調,沒有備份,該動作是不可逆轉的,詳細介紹了恢復方法和潛在的生產環境危害。

本文討論了在PostgreSQL,MySQL和MongoDB等各個數據庫中的JSON列上創建索引,以增強查詢性能。它解釋了索引特定的JSON路徑的語法和好處,並列出了支持的數據庫系統。

文章討論了使用準備好的語句,輸入驗證和強密碼策略確保針對SQL注入和蠻力攻擊的MySQL。(159個字符)


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

Dreamweaver CS6
視覺化網頁開發工具

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

mPDF
mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),

PhpStorm Mac 版本
最新(2018.2.1 )專業的PHP整合開發工具

Dreamweaver Mac版
視覺化網頁開發工具