返回顶部

[PHP] PHP+Mysql防止SQL注入的方法

[复制链接]
awagink 显示全部楼层 发表于 2021-2-26 22:56:11 |阅读模式 打印 上一主题 下一主题
这篇文章介绍的内容是关于PHP+Mysql防止SQL注入的方法,有着一定的参考价值,现在分享给大家,有需要的朋友可以参考一下

我的官方群点击此处。

方法一:[1]

mysql_real_escape_string -- 转义 SQL 语句中使用的字符串中的特殊字符,并考虑到连接的当前字符集 !

  1. $sql = "select count(*) as ctr from users where username

  2. ='".mysql_real_escape_string($username)."' and

  3. password='". mysql_real_escape_string($pw)."' limit 1";
复制代码

方法二:

打开magic_quotes_gpc来防止SQL注入。php.ini中有一个设置:magic_quotes_gpc = Off这个默认是关闭的,如果它打开后将自动把用户提交对sql的查询进行转换,比如把 ' 转为 \'等,对于防止sql注射有重大作用。

如果magic_quotes_gpc=Off,则使用addslashes()函数。

方法三:

自定义函数

  1. /**

  2. * 防止sql注入自定义方法一

  3. * author: xiaochuan

  4. * @param: mixed $value 参数值

  5. */

  6. function check_param($value=null) {

  7.         #  select|insert|update|delete|\'|\/\*|\*|\.\.\/|\.\/|union|into|load_file|outfile

  8.     $str = 'select|insert|and|or|update|delete|\'|\/\*|\*|\.\.\/|\.\/|union|into|load_file|outfile';

  9.   

  10.     if(!$value) {

  11.   

  12.         exit('没有参数!');

  13.   

  14.     }elseif(eregi($str, $value)) {

  15.   

  16.         exit('参数非法!');

  17.   

  18.     }

  19.   

  20.     return true;

  21. }
复制代码

   

  

  

  

  

  

  1.   

  2. /**

  3. * 防止sql注入自定义方法二

  4. * author: xiaochuan

  5. * @param: mixed $value 参数值

  6. */

  7. function str_check( $value ) {

  8.   

  9.     if(!get_magic_quotes_gpc()) {

  10.   

  11.         // 进行过滤

  12.         $value = addslashes($value);

  13.   

  14.     }

  15.   

  16.     $value = str_replace("_", "\_", $value);

  17.   

  18.     $value = str_replace("%", "\%", $value);

  19.       

  20.    return $value;

  21. }

  22.    
复制代码


  

  

  

  

  

  1. /**

  2. * 防止sql注入自定义方法三

  3. * author: xiaochuan

  4. * @param: mixed $value 参数值

  5. */

  6. function post_check($value) {

  7.   

  8.     if(!get_magic_quotes_gpc()) {

  9.   

  10.         // 进行过滤  

  11.         $value = addslashes($value);

  12.   

  13.     }

  14.   

  15.     $value = str_replace("_", "\_", $value);

  16.   

  17.     $value = str_replace("%", "\%", $value);

  18.   

  19.     $value = nl2br($value);

  20.   

  21.     $value = htmlspecialchars($value);

  22.   

  23.     return $value;

  24. }
复制代码



以上就是PHP+Mysql防止SQL注入的方法的详细内容
您需要登录后才可以回帖 登录 | 注册

本版积分规则

纳速健身网成立于2006年8月,是国内优秀健身运动网站,现拥浏览人数超30万。网站是集养生、武术、太极拳和健身气功等多种健身项目于一体的多功能交流平台。平台提供大量优质的教学视频、伴奏音乐(太极拳晨练音乐,广场舞音乐,健身气功音乐)、图文教程、运动科普和经验分享,为健身爱好者提供完善的运动指导平台。
  • 纳速QQ群乙:151815303
  • 纳速QQ群丙:79104490
  • 微信交流群:微信好友搜索【nasuwang】加小纳微信进群交流健身知识,备注【纳速】
  •                     或者扫描页面底部右侧二维码添加小纳微信>>>
  • 微信公众号

  • 微信群客服交流

  • Copyright © 2006-2021, 纳速健身网. | | 辽ICP备13002388号-1 辽公安网备21050202000005号公安网备号 纳速武术-乙 QQ