[請益] 防止SQL Injection

作者: adsl9527 (申裝adsl的小為)   2016-11-27 15:32:40
本板首PO 觸板規煩請告知
請問是否用 ctype_alnum() 來確定參數是否被填入一些特殊符號
就可以對 Injection 高枕無憂了呢?
因為不太確定是否能把話說死 所以才來請益各位大大的看法
謝謝
作者: Phedra (Phedra)   2016-11-27 15:45:00
Google mysql_real_escape_string()Or use PDO with bindParam()and bindValue()
作者: xdraculax (首席怪叔叔)   2016-11-27 18:03:00
雖然現在 mysql 廢了,不過第一行那並不會沒辦法防上面指的是 mysql_xxxx 0.0它廢掉不是它本身有漏洞,是它需要手工,而非常多人不知道該如何用,用在那,用錯或沒用
作者: GALINE (天真可愛CQD)   2016-11-27 19:45:00
前後加個引號其實算防得到,當然好孩子得記得傳第二個參數mysql_ 很容易做錯,但很~小心的話是能做對的

Links booklink

Contact Us: admin [ a t ] ucptt.com