Mysql
 sql >> база данни >  >> RDS >> Mysql

Достатъчен ли е mysqli_real_escape_string, за да се избегне SQL инжекция или други SQL атаки?

Може ли някой да ми каже дали е защитен или дали е уязвим за атака на SQL инжекция или други SQL атаки?

Не Както казва uri2x, вижте SQL инжекция, която заобикаля mysql_real_escape_string() .

Най-добрият начин за предотвратяване на SQL инжекция е да използвате подготвени изрази. Те разделят данните (вашите параметри) от инструкциите (низът на SQL заявка) и не оставят никакво място за данните да замърсяват структурата на вашата заявка. Подготвените изявления решават един от фундаменталните проблеми на сигурността на приложението .

За ситуация, в която не можете да използвате подготвени изрази (напр. LIMIT ), използването на много строг бял списък за всяка конкретна цел е единственият начин за гаранция сигурност.

// This is a string literal whitelist
switch ($sortby) {
    case 'column_b':
    case 'col_c':
        // If it literally matches here, it's safe to use
        break;
    default:
        $sortby = 'rowid';
}

// Only numeric characters will pass through this part of the code thanks to type casting
$start = (int) $start;
$howmany = (int) $howmany;
if ($start < 0) {
    $start = 0;
}
if ($howmany < 1) {
    $howmany = 1;
}

// The actual query execution
$stmt = $db->prepare(
    "SELECT * FROM table WHERE col = ? ORDER BY {$sortby} ASC LIMIT {$start}, {$howmany}"
);
$stmt->execute(['value']);
$data = $stmt->fetchAll(PDO::FETCH_ASSOC);

Предполагам, че горният код е имунизиран срещу SQL инжектиране, дори в неясни крайни случаи. Ако използвате MySQL, уверете се, че сте изключили емулираната подготовка.

$db->setAttribute(\PDO::ATTR_EMULATE_PREPARES, false);



  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. Как да броим думи в MySQL / заменител на регулярни изрази?

  2. SQL инжекции в ADOdb и обща сигурност на уебсайта

  3. UnicodeEncodeError:Кодекът 'latin-1' не може да кодира символ

  4. MySQL Master To Master репликация

  5. Как мога да направя ПЪЛНО ВЪНШНО ПРИСЪЕДИНЕНИЕ в MySQL?