gpt4 book ai didi

php - 了解 PHP 和 MySQL 安全性基础知识

转载 作者:行者123 更新时间:2023-11-29 07:57:23 27 4
gpt4 key购买 nike

我一直避免学习 PHP 和 MySQL,因为我在互联网上读到 PHP 不是一种安全语言,而且数据库存在安全风险(SQL 注入(inject)等)。

我想了解的主要内容是通常由不良 PHP/MySQL 代码引起的损坏类型。换句话说,当编写糟糕的代码时,我们会面临什么风险,是数据库中的信息还是整个服务器中的信息?

我知道这可能是一个复杂的主题,但我只想简要说明当数据库或 PHP 脚本遭到破坏时哪些信息通常会受到影响。

  1. 当数据库受到威胁时,这是否意味着整个服务器可能面临风险,或者只是数据库及其内容面临风险?

  2. 当 PHP 脚本遭到破坏时,这是否意味着整个服务器可能面临风险,还是只是脚本和任何相关内容面临风险?

  3. 创建数据库时要保证安全的最重要的事情是什么:数据库的连接?

很抱歉问了这么基本的问题,但在继续之前我需要理解这一点。

最佳答案

关于 SQL 注入(inject)...当数据直接连接到命令中时,数据可能会被混淆为命令。几乎任何事情都是如此,但我们经常以对 Web 应用程序的 SQL 注入(inject)攻击的形式看到这种情况。例如:

$evil_user_input = '0; DELETE FROM someTable WHERE 1=1';
mysql_query('SELECT * FROM someOtherTable WHERE fieldA = ' . $evil_user_input);

在实践中,你一次只能运行一个查询,所以你必须变得狡猾,但这里的要点是,如果不转义以供 SQL 使用,什么应该是数据可能是不明确的。这超出了安全范围。假设您有一个字段,用户可以在其中输入引号。现在你已经破坏了 SQL 并且你的代码崩溃了。

1- When a database is compromised, does this mean that the entire server could be at risk or just the database and its content?

2- When a PHP script is compromised, does this mean that the entire server could be at risk or just the the script and any content related?

现在,当数据库受到损害或您的脚本受到损害时,不可能概括出问题是什么。这一切都取决于攻击是什么。你不能肯定地说任何东西都是真正孤立的,因为许多攻击依赖于许多部分。当出现问题时,您需要使用日志和其他证据来弄清楚发生了什么,然后修复它。

3- What is the most important thing to keep secured when creating a database, the connection to the database?

正确使用准备好的/参数化的语句,您不必担心 SQL 注入(inject)攻击。与数据库服务器本身的连接应该通过安全隧道进行。大多数数据库线路协议(protocol)本身并不安全……它们是为了速度而构建的。如果您通过本地主机访问数据,则不需要隧道。

关于php - 了解 PHP 和 MySQL 安全性基础知识,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/24769545/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com