- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
所以我忙于 PHP,在我想知道的时候将数据插入 mysql:我看到一些帖子说使用单引号将数据插入数据库是不好的做法。示例之一:Why are VALUES written between quotes when sent to a database?这篇文章是关于为什么它们写在引号之间,但有一点很清楚:插入它是不好的做法:
$sql = INSERT INTO example (example1, example2, example3) VALUES
('$example1', '$example2', '$example3');
为什么这是不好的做法?显然,如上面给出的链接中所述,注入(inject)是很容易的。他的问题与评论相关的 OP 是:我们为此使用 mysqli_real_escape_string
。给出的响应是:
@XX To a large extent, yes, it is an alternative solution to the problem. It doesn't disable anything, but it escapes things so that for instance ' becomes '' or \' in the SQL string, keeping the attacker from ending the string. There are awkward cases where such escaping is hard, and it's easy to miss one escape call among many, which is why parametrised queries are considered the most reliable approach.
首先:脚本如何欺骗 mysqli_real_escape_string
使其不转义某些内容?我发现了以下内容,如果我错了请纠正我:mysqli_real_escape_string - example for 100% safety .如您所见,他指的是另一个页面,该页面有答案。然而,他随后声称应该使他的数据 100% 安全,并且其他人回应:
Yes, that is generally safe. Mysql and mysqli are perfectly safe when used right (specific bugs in very specific encodings notwithstanding). The advantage of prepared statements is that it's more difficult to do things the wrong way.
我有下面的例子来让自己明白:我有 2 扇门,1 扇门是开着的,但后面有一扇关着的门。你会如何攻击一扇敞开的门,而门前是一扇紧闭的门?
这里有一个答案:SQL injection that gets around mysql_real_escape_string() ,但他说作为一个安全的例子:
mysql_query('SET NAMES utf8');
$var = mysql_real_escape_string("\xbf\x27 OR 1=1 /*");
mysql_query("SELECT * FROM test WHERE name = '$var' LIMIT 1");`
mysqli_real_escape_string
不是已经在做同样的事情了吗?他只是指定哪些字符应该是 mysqli_real_escaped_string
。那么这一切怎么会突然变得安全呢?因为它做的事情和你说的完全一样:
$example = mysqli_real_escape_string ($conn, $_POST['exampleVariable']);
那么这是怎么做到的:
mysql_query('SET NAMES utf8');
$var = mysql_real_escape_string("\xbf\x27 OR 1=1 /*");
mysql_query("SELECT * FROM test WHERE name = '$var' LIMIT 1");
变得安全并且这样:
$example = mysqli_real_escape_string ($conn, $_POST['exampleVariable']);
不是吗?难道他只是缩小了 mysqli_real_escape_string
会逃逸的范围,从而使其更容易受到攻击吗?
最佳答案
事实是,mysqli_real_escape_string() 或其他适当的转义实际上在技术上是安全的,最后,这也是参数化查询的作用。然而,总有一个然而。例如,只有在变量周围有引号时它才是安全的。没有引号就不是。当它是一个只有一个开发人员的 1000 行项目时,前 3 个月可能没问题。然后最终甚至那个开发人员也会忘记引号,因为在语法上并不总是需要它们。想象一下 5 年后,一个拥有 200 名开发人员的 200 万行代码的项目会发生什么。
同样,您永远不要忘记使用手动转义功能。首先可能很容易。然后有一个经过验证的变量,只能装一个数字,所以你确定不转义直接放进去就可以了。然后你改变主意,把它改成一个字符串,因为反正查询是可以的。或者其他人在 2 年后这样做。等等。这不是技术问题。这是一个管理问题,从长远来看,您的代码将以某种方式受到攻击。因此这是不好的做法。
还有一点,如果手动转义,自动扫描 SQL 注入(inject)漏洞会困难得多。静态代码扫描器可以轻松找到串联查询的所有实例,但它们很难关联之前的转义(如果有的话)。如果您使用参数化查询之类的东西,很容易找到 sql 注入(inject),因为所有连接都是潜在的候选对象。
关于php - Mysqli_real_escape_string 易受攻击,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/50738423/
我在 JavaScript 文件中运行 PHP,例如...... var = '';). 我需要使用 JavaScript 来扫描字符串中的 PHP 定界符(打开和关闭 PHP 的 )。 我已经知道使
我希望能够做这样的事情: php --determine-oldest-supported-php-version test.php 并得到这个输出: 7.2 也就是说,php 二进制检查 test.
我正在开发一个目前不使用任何框架的大型 php 站点。我的大问题是,随着时间的推移慢慢尝试将框架融入应用程序是否可取,例如在创建的新部件和更新的旧部件中? 比如所有的页面都是直接通过url服务的,有几
下面是我的源代码,我想在同一页面顶部的另一个 php 脚本中使用位于底部 php 脚本的变量 $r1。我需要一个简单的解决方案来解决这个问题。我想在代码中存在的更新查询中使用该变量。 $name)
我正在制作一个网站,根据不同的情况进行大量 PHP 重定向。就像这样...... header("Location: somesite.com/redirectedpage.php"); 为了安全起见
我有一个旧网站,我的 php 标签从 因为短标签已经显示出安全问题,并且在未来的版本中将不被支持。 关于php - 如何避免在 php 文件中写入
我有一个用 PHP 编写的配置文件,如下所示, 所以我想用PHP开发一个接口(interface),它可以编辑文件值,如$WEBPATH , $ACCOUNTPATH和 const值(value)观
我试图制作一个登录页面来学习基本的PHP,首先我希望我的独立PHP文件存储HTML文件的输入(带有表单),但是当我按下按钮时(触发POST到PHP脚本) )我一直收到令人不愉快的错误。 我已经搜索了S
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
这个问题已经有答案了: 已关闭11 年前。 Possible Duplicate: What is the max key size for an array in PHP? 正如标题所说,我想知道
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 9 年前。 Improve this ques
我在 MySQL 数据库中有一个表,其中存储餐厅在每个工作日和时段提供的菜单。 表结构如下: i_type i_name i_cost i_day i_start i_
我有两页。 test1.php 和 test2.php。 我想做的就是在 test1.php 上点击提交,并将 test2.php 显示在 div 中。这实际上工作正常,但我需要向 test2.php
我得到了这个代码。我想通过textarea更新mysql。我在textarea中回显我的MySQL,但我不知道如何更新它,我应该把所有东西都放进去吗,因为_GET模式没有给我任何东西,我也尝试_GET
首先,我是 php 的新手,所以我仍在努力学习。我在 Wordpress 上创建了一个表单,我想将值插入一个表(data_test 表,我已经管理了),然后从 data_test 表中获取所有列(id
我有以下函数可以清理用户或网址的输入: function SanitizeString($var) { $var=stripslashes($var); $va
我有一个 html 页面,它使用 php 文件查询数据库,然后让用户登录,否则拒绝访问。我遇到的问题是它只是重定向到 php 文件的 url,并且从不对发生的事情提供反馈。这是我第一次使用 html、
我有一个页面充满了指向 pdf 的链接,我想跟踪哪些链接被单击。我以为我可以做如下的事情,但遇到了问题: query($sql); if($result){
我正在使用 从外部文本文件加载 HTML/PHP 代码 $f = fopen($filename, "r"); while ($line = fgets($f, 4096)) { print $l
我是一名优秀的程序员,十分优秀!