php防范SQL injection

hacker现在已经是家喻户晓了,hack有很多种方法和手段,sql injection是一种针对WEB程序的非常富有挑战性和技术含量的入侵技术,它不同于那些只会使用工具来hack的"脚本小子"。

如果你对sql injection一点都不了解,不了解它的原理,那建议还是先去看看相关的文章吧,本文主要在于介绍防范。

SQL injection问题在ASP上可是闹得沸沸扬扬当然还有不少国内外著名的PHP程序“遇难”。至于SQL injection的详情,网上的文章太多了,在此就不作介绍。
如果你网站空间的php.ini文件里的magic_quotes_gpc设成了off,那么PHP就不会在敏感字符前加上反斜杠(/),由于表单提交的内容可能含有敏感字符,如单引号('),就导致了SQL injection的漏洞。在这种情况下,我们可以用addslashes()来解决问题,它会自动在敏感字符前添加反斜杠。
但是,上面的方法只适用于magic_quotes_gpc=Off的情况。作为一个开发者,你不知道每个用户的magic_quotes_gpc是On还是Off,如果把全部的数据都用上addslashes(),那不是“滥杀无辜”了?假如magic_quotes_gpc=On,并且又用了addslashes()函数,那让我们来看看:

 

<? php
// 如果从表单提交一个变量$_POST['message'],内容为 Tom's book
//这此加入连接MySQL数据库的代码,自己写吧
//在$_POST['message']的敏感字符前加上反斜杠

$_POST [ ' message ' =   addslashes ( $_POST [ ' message ' ]);

// 由于magic_quotes_gpc=On,所以又一次在敏感字符前加反斜杠
$sql   =   " INSERT INTO msg_table VALUE('$_POST[message]'); " ;

// 发送请求,把内容保存到数据库内
$query   =   mysql_query ( $sql );

// 如果你再从数据库内提取这个记录并输出,就会看到 Tom's book
?>

 

这样的话,在magic_quotes_gpc=On的环境里,所有输入的单引号(')都会变成(
<? php
// 如果magic_quotes_gpc=Off,那就为提单提交的$_POST['message']里的敏感字符加反斜杠
//magic_quotes_gpc=On的情况下,则不加

if  ( ! get_magic_quotes_gpc ()) {
$_POST [ ' message ' =   addslashes ( $_POST [ ' message ' ]);
else  {}
?>

其实说到这里,问题已经解决。下面再说一个小技巧。
有时表单提交的变量不止一个,可能有十几个,几十个。那么一次一次地复制/粘帖addslashes(),是否麻烦了一点?由于从表单或URL获取的数据都是以数组形式出现的,如$_POST、$_GET)那就自定义一个可以“横扫千军”的函数:

<? php
function  quotes( $content )
{
// 如果magic_quotes_gpc=Off,那么就开始处理
if  ( ! get_magic_quotes_gpc ()) {
// 判断$content是否为数组
if  ( is_array ( $content )) {
// 如果$content是数组,那么就处理它的每一个单无
foreach  ( $content   as   $key => $value ) {
$content [ $key =   addslashes ( $value );
}
else  {
// 如果$content不是数组,那么就仅处理一次
addslashes ( $content );
}
else  {
// 如果magic_quotes_gpc=On,那么就不处理
}
// 返回$content
return   $content ;
}
?>

 
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值