热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

php防止sql注入的函数介绍

前几天网站给人注入了,现在我给大家来介绍php防止sql注入的几个自带的处理函数,例如PHP的MySQL操作函数中有addslashes()、mysql_real_escape_string()、mysql_escape_string()等函数具体用法:add...
PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
当前位置:首页 > PHP教程 > php函数 > 列表
php防止sql注入的函数介绍
发布: 来源:  添加日期:2014-08-22 14:48:50 浏览: 评论:0 

前几天网站给人注入了,现在我给大家来介绍php防止sql注入的几个自带的处理函数,例如PHP的MySQL操作函数中有addslashes()、mysql_real_escape_string()、mysql_escape_string()等函数

具体用法:addslashes防止SQL注入

虽然国内很多PHP程序员仍在依靠addslashes防止SQL注入,还是建议大家加强中文防止SQL注入的检查。addslashes的问题在 于黑客可以用0xbf27来代替单引号,而addslashes只是将0xbf27修改为0xbf5c27,成为一个有效的多字节字符,其中的0xbf5c仍会 被看作是单引号,所以addslashes无法成功拦截.

当然addslashes也不是毫无用处,它是用于单字节字符串的处理,多字节字符还是用mysql_real_escape_string吧.

另外对于php手册中get_magic_quotes_gpc的举例,代码如下:

  1.     function post_check($post)      
  2.     {      
  3.     if (!get_magic_quotes_gpc()) // 判断magic_quotes_gpc是否为打开      
  4.     {      
  5.     $post = addslashes($post); // 进行magic_quotes_gpc没有打开的情况对提交数据的过滤      
  6.     }      
  7.     $post = str_replace("_""_"$post); // 把 '_'过滤掉      
  8.     $post = str_replace("%""%"$post); // 把' % '过滤掉      
  9.     $post = nl2br($post); // 回车转换      
  10.     $post= htmlspecialchars($post); // html标记转换          
  11.     return $post;      
  12.     }//开源代码phpfensi.com 
  13.     ?>
  14. //或 
  15.  
  16.     function inject_check($sql_str)      
  17.     {      
  18.     return eregi('select|insert|update|delete|'|      
  19.     function verify_id($id=null)      
  20.     {      
  21.     if (!$id) { exit('没有提交参数!'); } // 是否为空判断      
  22.     elseif (inject_check($id)) { exit('提交的参数非法!'); } // 注射判断      
  23.     elseif (!is_numeric($id)) { exit('提交的参数非法!'); } // 数字判断      
  24.     $id = intval($id); // 整型化           
  25.     return $id;      
  26.     }      
  27.     ?> 

string mysql_real_escape_string ( string $unescaped_string [,resource $link_identifier ] )

本函数将 unescaped_string 中的特殊字符转义,并计及连接的当前字符集,因此可以安全用于 mysql_query().

Note:mysql_real_escape_string() 并不转义 % 和 _.

mysql_real_escape_string,Example#1 mysql_real_escape_string() 例子,代码如下:

  1. $item  =  "Zak's and Derick's Laptop" ;  
  2. $escaped_item  =  mysql_real_escape_string ( $item );  
  3. printf  ( "Escaped string: %sn" ,  $escaped_item );  
  4. ?> 
  5.  
  6. //以上例子将产生如下输出: 
  7.  
  8. //Escaped string: Zak's and Derick's Laptop 

mysql_escape_string

本函数将 unescaped_string 转义,使之可以安全用于 mysql_query().

注:mysql_escape_string() 并不转义 % 和 _,本函数和 mysql_real_escape_string() 完全一样,除了 mysql_real_escape_string() 接受的是一个连接句柄并根据当前字符集转移字符串之外。mysql_escape_string() 并不接受连接参数,也不管当前字符集设定.

例子 1. mysql_escape_string() 例子,代码如下:

  1. $item = "Zak's Laptop"
  2. $escaped_item = mysql_escape_string($item); 
  3. printf ("Escaped string: %sn"$escaped_item); 
  4. ?>  
  5. //输出:  
  6. //Escaped string: Zak's Laptop 

mysql_real_escape_string和mysql_escape_string这2个函数的区别:

mysql_real_escape_string 必须在(PHP 4 >= 4.3.0, PHP 5)的情况下才能使用,否则只能用 mysql_escape_string,两者的区别是:mysql_real_escape_string 考虑到连接的当前字符集,而mysql_escape_string 不考虑.

我们可以利用判断来综合处理,代码如下:

  1. function cleanuserinput($dirty){ 
  2.  if (get_magic_quotes_gpc()) { 
  3.   $clean = mysql_real_escape_string(stripslashes($dirty));   
  4.  }else
  5.   $clean = mysql_real_escape_string($dirty);  
  6.  }  
  7.  return $clean

总结一下:* addslashes() 是强行加;* mysql_real_escape_string() 会判断字符集,但是对PHP版本有要求;* mysql_escape_string不考虑连接的当前字符集。


推荐阅读
  • linux json 写sql注入,sql注入之json注入(php代码)
    环境phpstudyphp服务端代码security数据库中的users表中的username,password字段用户名adminJSON服务端代码大家实际测试中注 ... [详细]
  • php开发属于哪个类别(php类和对象的区别)
    导读:本篇文章编程笔记来给大家介绍有关php开发属于哪个类别的相关内容,希望对大家有所帮助,一起来看看吧。本文目录一览:1、php属于什 ... [详细]
  • Java工作流引擎关于数据加密流程(MD5数据加密防篡改)
    关键字:驰骋工作流程快速开发平台工作流程管理系统工作流引擎asp.net工作流引擎java工作流引擎.开发者表单拖拽式表单工作流系统流程数据加密md5数据保密流程数据防篡改软加密适 ... [详细]
  • nsitionalENhttp:www.w3.orgTRxhtml1DTDxhtml1-transitional.dtd ... [详细]
  • 导读:很多朋友问到关于入门学什么php框架简单的相关问题,本文编程笔记就来为大家做个详细解答,供大家参考,希望对大家有所帮助!一起来看看吧!本文目录一览: ... [详细]
  • Git是一个开源的分布式版本控制系统,用以有效、高速的处理从很小到非常大的项目版本管理,现在在企业中的使用率也是很广的。git是一个分布式的版本控制系统,不像以前的svn,svn是 ... [详细]
  • 7月9日结束了我的小学期后,正式开始了我的假期生活。这个星期,初步了解了一些Java的基础知识。1.JDK顾名思义是java开发工具包,是程序员使用java语言编写java程序所需 ... [详细]
  • 安全3AAuthentication:认证Authorzation:授权Accouting|Audition:审计用户管理用户:UID:0,不一定是root,root的uid非0时 ... [详细]
  • nacos的github的链接:https:github.comalibabanacosreleasestag1.4.1nacos的ZIP的链接:htt ... [详细]
  • phpmysql一键安装包,Mysql安装包
    本文目录一览:1、哪里有PHPMySQLDatabaseApacheServer一 ... [详细]
  • 两种方式实现Flink异步IO查询Mysql
    如官网所描述的Flink支持两种方式实现异步IO查询外部系统http ... [详细]
  • mysql mmm搭建_搭建mysqlmmm高可用MySQL集群
    实验需求:配置mysql-mmm,实现mysql的高可用MySQL-MMM实现MySQL高可用http:www.linuxidc.comLinux201 ... [详细]
  • dremio的学习点滴
    在连接数据源后,进行数据源反射的创建,dremio会在本地创建一个类似于副本的文件,具体目录未知,当下次去执行sql时,则会启动加速器进行查询速度的优化。反射策略:fullupda ... [详细]
  • 1.EF跟LINQ不是一码事儿。2.LINQtoEF是LINQ的一个provider,LINQtoSQL也是LINQ的一个provider。LINQtoEF是LINQtoSQL的替 ... [详细]
  • 代码如下:(把数据以表格形式输出本人小白哪位大侠能把完整的代码写出来呀最好是可以添加、删除和显示表格的)<%@pagecontentTypetexthtmlpageEn ... [详细]
author-avatar
男儿有志不言苦
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有