SQL语句怎么写才不会被注入?
时间:2009-06-26
来源:互联网
作者: bugxiong 发布时间: 2009-06-26
作者: zhangtao-5 发布时间: 2009-07-07







作者: zhangtao-5 发布时间: 2009-07-07
作者: hyperblue 发布时间: 2009-07-11
程序里加仿注代码
....等等
安全问题不是一天两天就能搞好的
要上当
要吸取教训
作者: qq526701701 发布时间: 2009-07-14
作者: gubin15 发布时间: 2009-07-21
作者: eastjordan 发布时间: 2010-01-27
作者: guibi13305 发布时间: 2010-03-13
作者: 304429404 发布时间: 2010-03-14

作者: sanren0202 发布时间: 2010-03-15
作者: jingruosi 发布时间: 2010-03-23
作者: zcf9916 发布时间: 2010-03-29
{
if(!get_magic_quotes_gpc())
{
$str=addslashes($str);
}
$str_danger=array("'","\\","\\\\","\"","=","and","or","create","update","delete","insert","count","%20","char");
for($i=0;$i<count($str_danger);$i++)
{
$str=str_replace($str_danger[$i],"",strip_tags(trim($str)));
}
return $str;
}
作者: windpurple 发布时间: 2010-03-29
作者: greytiger 发布时间: 2010-03-31



作者: wswl 发布时间: 2010-04-12
SQL注入是非常危险的问题,小则网站后台被入侵,重则整个服务器沦陷,
所以一定要小心。php.ini中有一个设置:
magic_quotes_gpc = Off
这个默认是关闭的,如果它打开后将自动把用户提交对sql的查询进行转换,
比如把 ' 转为 \'等,这对防止sql注射有重大作用。所以我们推荐设置为:
magic_quotes_gpc = On
PHP magic_quotes_gpc的详细使用方法
下面是案例
代码:
1.
条件: magic_quotes_gpc=off
写入数据库的字符串未经过任何过滤处理。从数据库读出的字符串也未作任何处理。
数据: $data="snow''''sun" ; (snow和sun之间是四个连续的单引号).
操作: 将字符串:"snow''''sun" 写入数据库,
结果: 出现sql语句错误,mysql不能顺利完成sql语句,写入数据库失败。
数据库保存格式:无数据。
输出数据格式:无数据。
说明: 对于未经处理的单引号在写入数据库时会使sql语句发生错误。
代码:
2.
条件: magic_quotes_gpc=off
写入数据库的字符串经过函数addslashes()处理。从数据库读出的字符串未作任何处理。
数据: $data="snow''''sun" ; (snow和sun之间是四个连续的单引号).
操作: 将字符串:"snow''''sun" 写入数据库,
结果: sql语句顺利执行,数据成功写入数据库
数据库保存格式:snow''''sun (和输入一样)
输出数据格式:snow''''sun (和输入一样)
说明: addslashes()函数将单引号转换为\'的转义字符使sql语句成功执行,
但\'并未作为数据存入数据库,数据库保存的是snow''''sun 而并不是我们想象的snow\'\'\'\'sun
代码:
3.
条件: magic_quotes_gpc=on
写入数据库的字符串未经过任何处理。从数据库读出的字符串未作任何处理。
数据: $data="snow''''sun" ; (snow和sun之间是四个连续的单引号).
操作: 将字符串:"snow''''sun" 写入数据库,
结果: sql语句顺利执行,数据成功写入数据库
数据库保存格式:snow''''sun (和输入一样)
输出数据格式:snow''''sun (和输入一样)
说明: magic_quotes_gpc=on 将单引号转换为\'的转义字符使sql语句成功执行,
但\'并未作为数据入数据库,数据库保存的是snow''''sun而并不是我们想象的snow\'\'\'\'sun。
代码:
4.
条件: magic_quotes_gpc=on
写入数据库的字符串经过函数addlashes()处理。从数据库读出的字符串未作任何处理。
数据: $data="snow''''sun" ; (snow和sun之间是四个连续的单引号).
操作: 将字符串:"snow''''sun" 写入数据库,
结果: sql语句顺利执行,数据成功写入数据库
数据库保存格式:snow\'\'\'\'sun (添加了转义字符)
输出数据格式:snow\'\'\'\'sun (添加了转义字符)
说明: magic_quotes_gpc=on 将单引号转换为\'的转义字符使sql语句成功执行,
addslashes又将即将写入数据库的单引号转换为\',后者的转换被作为数据写入
数据库,数据库保存的是snow\'\'\'\'sun
总结如下:
1. 对于magic_quotes_gpc=on的情况,
我们可以不对输入和输出数据库的字符串数据作
addslashes()和stripslashes()的操作,数据也会正常显示。
如果此时你对输入的数据作了addslashes()处理,
那么在输出的时候就必须使用stripslashes()去掉多余的反斜杠。
2. 对于magic_quotes_gpc=off 的情况
必须使用addslashes()对输入数据进行处理,但并不需要使用stripslashes()格式化输出
因为addslashes()并未将反斜杠一起写入数据库,只是帮助mysql完成了sql语句的执行。
补充:
magic_quotes_gpc 作用范围是:WEB客户服务端;作用时间:请求开始时,例如当脚本运行时.
magic_quotes_runtime 作用范围:从文件中读取的数据或执行exec()的结果或是从SQL查询中得到的;作用时间:每次当脚本访问运行状态中产生的数据
详细出处参考:http://www.jb51.net/article/15526.htm
作者: hmily 发布时间: 2010-04-13
作者: 轩轩 发布时间: 2010-04-14
作者: jiaotf 发布时间: 2010-04-27
作者: liuhao123 发布时间: 2010-07-15
作者: jorn_2008 发布时间: 2010-07-28
作者: hudeyong926 发布时间: 2010-08-04
作者: elwg2010 发布时间: 2010-08-05





作者: flyroc 发布时间: 2010-08-06







作者: flyroc 发布时间: 2010-08-06





作者: flyroc 发布时间: 2010-08-06







作者: flyroc 发布时间: 2010-08-06
作者: kcsy2009 发布时间: 2010-08-08





作者: helloniu 发布时间: 2010-08-10
作者: cs123 发布时间: 2010-08-11
热门阅读
-
office 2019专业增强版最新2021版激活秘钥/序列号/激活码推荐 附激活工具
阅读:74
-
如何安装mysql8.0
阅读:31
-
Word快速设置标题样式步骤详解
阅读:28
-
20+道必知必会的Vue面试题(附答案解析)
阅读:37
-
HTML如何制作表单
阅读:22
-
百词斩可以改天数吗?当然可以,4个步骤轻松修改天数!
阅读:31
-
ET文件格式和XLS格式文件之间如何转化?
阅读:24
-
react和vue的区别及优缺点是什么
阅读:121
-
支付宝人脸识别如何关闭?
阅读:21
-
腾讯微云怎么修改照片或视频备份路径?
阅读:28