纳速健身

标题: PHP+Mysql防止SQL注入的方法 [打印本页]

作者: awagink    时间: 2021-2-26 22:56
标题: PHP+Mysql防止SQL注入的方法
这篇文章介绍的内容是关于PHP+Mysql防止SQL注入的方法,有着一定的参考价值,现在分享给大家,有需要的朋友可以参考一下

我的官方群点击此处。

方法一:[1]

mysql_real_escape_string -- 转义 SQL 语句中使用的字符串中的特殊字符,并考虑到连接的当前字符集 !

  1. $sql = "select count(*) as ctr from users where username

  2. ='".mysql_real_escape_string($username)."' and

  3. password='". mysql_real_escape_string($pw)."' limit 1";
复制代码

方法二:

打开magic_quotes_gpc来防止SQL注入。php.ini中有一个设置:magic_quotes_gpc = Off这个默认是关闭的,如果它打开后将自动把用户提交对sql的查询进行转换,比如把 ' 转为 \'等,对于防止sql注射有重大作用。

如果magic_quotes_gpc=Off,则使用addslashes()函数。

方法三:

自定义函数

  1. /**

  2. * 防止sql注入自定义方法一

  3. * author: xiaochuan

  4. * @param: mixed $value 参数值

  5. */

  6. function check_param($value=null) {

  7.         #  select|insert|update|delete|\'|\/\*|\*|\.\.\/|\.\/|union|into|load_file|outfile

  8.     $str = 'select|insert|and|or|update|delete|\'|\/\*|\*|\.\.\/|\.\/|union|into|load_file|outfile';

  9.   

  10.     if(!$value) {

  11.   

  12.         exit('没有参数!');

  13.   

  14.     }elseif(eregi($str, $value)) {

  15.   

  16.         exit('参数非法!');

  17.   

  18.     }

  19.   

  20.     return true;

  21. }
复制代码

   

  

  

  

  

  

  1.   

  2. /**

  3. * 防止sql注入自定义方法二

  4. * author: xiaochuan

  5. * @param: mixed $value 参数值

  6. */

  7. function str_check( $value ) {

  8.   

  9.     if(!get_magic_quotes_gpc()) {

  10.   

  11.         // 进行过滤

  12.         $value = addslashes($value);

  13.   

  14.     }

  15.   

  16.     $value = str_replace("_", "\_", $value);

  17.   

  18.     $value = str_replace("%", "\%", $value);

  19.       

  20.    return $value;

  21. }

  22.    
复制代码


  

  

  

  

  

  1. /**

  2. * 防止sql注入自定义方法三

  3. * author: xiaochuan

  4. * @param: mixed $value 参数值

  5. */

  6. function post_check($value) {

  7.   

  8.     if(!get_magic_quotes_gpc()) {

  9.   

  10.         // 进行过滤  

  11.         $value = addslashes($value);

  12.   

  13.     }

  14.   

  15.     $value = str_replace("_", "\_", $value);

  16.   

  17.     $value = str_replace("%", "\%", $value);

  18.   

  19.     $value = nl2br($value);

  20.   

  21.     $value = htmlspecialchars($value);

  22.   

  23.     return $value;

  24. }
复制代码



以上就是PHP+Mysql防止SQL注入的方法的详细内容




欢迎光临 纳速健身 (https://www.nasue.com/) Powered by Discuz! X3.4