首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >条形斜杠对SQL注入的有效性?

条形斜杠对SQL注入的有效性?
EN

Stack Overflow用户
提问于 2012-04-07 12:27:27
回答 2查看 9.2K关注 0票数 1

可能重复: 防范mysql注入和跨站点脚本的最佳方法 如何在mysql insert语句中包含PHP变量

我想知道是否有人在从密码字段获取文本时遇到过条纹斜杠语句,在这种情况下是否有任何方法可以执行SQL注入?

也就是说,在PHP语言中,您可以从网站的密码字段中获取文本,并通过stripslashes语句来删除任何(')因此(' OR 1=1 --)变成(OR 1=1)的内容。并使得SQL注入很难执行。

EN

回答 2

Stack Overflow用户

发布于 2012-04-07 12:31:09

stripslashes从数据中删除斜杠(\),这些斜杠是转义字符,而不是引号(')。如果有的话,它的使用将增加存在注入漏洞的可能性。

以抵御SQL注入使用准备好的语句和参数化查询

票数 3
EN

Stack Overflow用户

发布于 2012-04-07 12:33:24

不应将条带斜杠用作密码。因为它可能是删除用户有意输入的斜杠。若要根据所使用的rdbms防止sql注入转义,请执行以下操作。这将确保您输入的字符串与用户输入的字符串完全相同,但进行了转义,这样就不会发生sql注入。

对于mysql,请使用字符串

另一个更好的选择是使用预先准备的语句。它可以在所有最近的PHP数据库驱动程序中获得。通用算法是

  1. 准备一份陈述。通常通过准备函数
  2. 绑定这些值。通常通过绑定函数。
  3. 执行语句。通常是主管职能。
票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/10054484

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档