我读过这个:
将帮助您避免注入(inject)。 因为转义只是一种字符串格式化工具,而不是任何方式的注入(inject)防护。 去搞清楚。 但是,转义与准备好的语句有一些共同点: 他们都不能保证你不会注入(inject),如果 您仅将它用于臭名昭著的“用户输入”,而不是作为构建任何查询的严格规则,尽管有数据源。 如果您需要插入的不是数据而是标识符或关键字。
在以下帖子中:Are dynamic mysql queries with sql escaping just as secure as prepared statements?
所以我的问题是使用:
$Var = "UserInput Data Possible SQL Injection";
$mysqli->real_escape_string($Var);
不提供针对 SQL 注入(inject)的保护?
我想使用 $mysqli->query(); 所以我可以使用 fetch_array(MYSQLI_ASSOC); 因为坦率地说,我不知道如何获取使用 prepared 语句后的结果作为数组。
所以如果我的数据库连接中有这个:
$STD = new mysqli('localhost', 'root', 'xx', 'xx');
$STD->set_charset('utf8');
if ($STD->connect_error) {
die("Standard Access Has Been Revoked. Please Contact Administration");
}elseif (!$STD){
die ("Other problem With Connecting To Database, Please Contact Administration");
}
如 real_escape_string 手册中所述
http://php.net/manual/en/mysqli.real-escape-string.php
以上列表:
警告 安全性:默认字符集 字符集必须在服务器级别设置,或者使用 API 函数 mysqli_set_charset() 来影响 mysqli_real_escape_string()。有关详细信息,请参阅有关字符集的概念部分。
链接到:http://php.net/manual/en/mysqli.set-charset.php
我的总体问题可以分为三个选项,第一个是要求 fetch_array() 等价于 prepared 语句,这将提供完整的 SQL 注入(inject)预防,因为准备好的语句将数据作为原始数据发送。
此格式的第一个问题如下:
我将查询用作:
$GetCompletedQuery = $STD->query("SELECT Status FROM UserCompletion WHERE `UserID`=' ". $STD->real_escape_string($_SESSION['UID']) ."'");
$GetCompletedArray = $GetCompletedQuery->fetch_array(MYSQLI_ASSOC);
返回:
Array ( [Status] => 1 )
但是使用准备好的语句:
$GetCompletedQuery = $STD->prepare("SELECT Status FROM UserCompletion WHERE `UserID`=?");
$GetCompletedQuery->bind_param('i', $_SESSION['UID']);
$GetCompletedQuery->execute();
$GetCompletedArray = $GetCompletedQuery->fetch_row;
print_r($GetCompletedArray);
返回:
Fatal error: Call to a member function fetch_row() on a non-object in /var/www/New/API/Constants.php on line 17
当我尝试 fetch_array() 时出现同样的情况,我知道它不能与准备好的语句一起使用。
那么使用预处理语句的选项是什么?
第二个问题
如果我将我的常用查询用作:
$GetCompletedQuery = $STD->query("SELECT Status FROM UserCompletion WHERE `UserID`=' ". $STD->real_escape_string($_SESSION['UID']) ."'");
这使我能够使用 fetch_array(); 数据是否已妥善保护免受 SQL 注入(inject)攻击?
第三个问题:
我是否应该为 $_SESSION['UID']; 转义/保护免受 SQL 注入(inject),因为这是在以下庄园中分配的:
$InnerJoinQuery = $STD->query("
SELECT Users.ID, Users.Username, Users.Password, UserInformation.LastName, UserInformation.Firstname, UserInformation.DOB
FROM Users
INNER JOIN UserInformation
ON Users.ID = UserInformation.UserID WHERE Users.Username = '".$_SESSION['real_name']."'");
$InnerJoinArray = $InnerJoinQuery->fetch_array(MYSQLI_ASSOC);
$_SESSION['UID'] = $InnerJoinArray['ID'];
$_SESSION['Password'] = $InnerJoinArray['Password'];
$_SESSION['Firstname'] = $InnerJoinArray['Firstname'];
$_SESSION['LastName'] = $InnerJoinArray['LastName'];
$_SESSION['DOB'] = $InnerJoinArray['DOB'];
此片段解释:
用户使用用户名和密码登录,文件根据$_SESSION['real_name'];从数据库中获取信息
并将结果添加到 $_SESSION 数组,将每个结果添加到不同的键中。
这个 block 的问题是,当 $_SESSION['UID']; 是基于 $_SESSION[' 通过数据库分配时,我是否应该逃避/保护免受 SQL 注入(inject)real_name'];
感谢您花时间阅读这一大块内容。
最佳答案
is that using
$mysqli->real_escape_string($Var);does not provide protection against SQL Injection?
我没有改变主意:当然没有。
仅当您将结果值括在引号中(并使用 mysqli_set_charset() 严格设置正确的编码)时,它才会执行。
你看,SQL 注入(inject)不是必不可少的东西,它本身就存在,但它只是一个结果。查询格式不正确的结果。
创建查询时,您必须正确设置查询的每个部分的格式。不是因为任何“注入(inject)”,而是为了它。当你要在查询中插入一个字符串时,你必须把它放在引号中,否则你会得到一个语法错误。当你要在查询中插入一个字符串时,你必须转义这些用于分隔这个字符串的引号,否则你会得到一个语法错误。等等。您应该关心的是正确的格式化,而不是有关注入(inject)的吓人故事。并且只要您根据每个动态查询部分的类型对其进行正确格式化 - 就不可能进行注入(inject)
因此,变量的来源或其值永远不应该是您关心的问题。但只有它在查询中的位置:
当查询的静态部分在脚本中硬编码时,我们不会使用如此严格的标准——比如说,我们不会将每个标识符括在反引号中。
但是当它用于查询的动态部分时,应用格式化规则应该是严格的规则,因为我们无法确定地知道变量内容。
顺便说一句,还有另一种格式化字符串和数字的方法——准备好的语句。它并不像它应该的那样方便,但是因为它使用占位符来表示查询中的数据,所以它建议使用愚蠢的手动格式。
关于php - 正确使用 MySQLI 进行转义 |查询准备好的语句,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14311686/
我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div
我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看rubyzip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d
类classAprivatedeffooputs:fooendpublicdefbarputs:barendprivatedefzimputs:zimendprotecteddefdibputs:dibendendA的实例a=A.new测试a.foorescueputs:faila.barrescueputs:faila.zimrescueputs:faila.dibrescueputs:faila.gazrescueputs:fail测试输出failbarfailfailfail.发送测试[:foo,:bar,:zim,:dib,:gaz].each{|m|a.send(m)resc
很好奇,就使用rubyonrails自动化单元测试而言,你们正在做什么?您是否创建了一个脚本来在cron中运行rake作业并将结果邮寄给您?git中的预提交Hook?只是手动调用?我完全理解测试,但想知道在错误发生之前捕获错误的最佳实践是什么。让我们理所当然地认为测试本身是完美无缺的,并且可以正常工作。下一步是什么以确保他们在正确的时间将可能有害的结果传达给您? 最佳答案 不确定您到底想听什么,但是有几个级别的自动代码库控制:在处理某项功能时,您可以使用类似autotest的内容获得关于哪些有效,哪些无效的即时反馈。要确保您的提
假设我做了一个模块如下:m=Module.newdoclassCendend三个问题:除了对m的引用之外,还有什么方法可以访问C和m中的其他内容?我可以在创建匿名模块后为其命名吗(就像我输入“module...”一样)?如何在使用完匿名模块后将其删除,使其定义的常量不再存在? 最佳答案 三个答案:是的,使用ObjectSpace.此代码使c引用你的类(class)C不引用m:c=nilObjectSpace.each_object{|obj|c=objif(Class===objandobj.name=~/::C$/)}当然这取决于
我正在尝试使用ruby和Savon来使用网络服务。测试服务为http://www.webservicex.net/WS/WSDetails.aspx?WSID=9&CATID=2require'rubygems'require'savon'client=Savon::Client.new"http://www.webservicex.net/stockquote.asmx?WSDL"client.get_quotedo|soap|soap.body={:symbol=>"AAPL"}end返回SOAP异常。检查soap信封,在我看来soap请求没有正确的命名空间。任何人都可以建议我
关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。
在控制台中反复尝试之后,我想到了这种方法,可以按发生日期对类似activerecord的(Mongoid)对象进行分组。我不确定这是完成此任务的最佳方法,但它确实有效。有没有人有更好的建议,或者这是一个很好的方法?#eventsisanarrayofactiverecord-likeobjectsthatincludeatimeattributeevents.map{|event|#converteventsarrayintoanarrayofhasheswiththedayofthemonthandtheevent{:number=>event.time.day,:event=>ev
我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t
我正在用Ruby编写一个简单的程序来检查域列表是否被占用。基本上它循环遍历列表,并使用以下函数进行检查。require'rubygems'require'whois'defcheck_domain(domain)c=Whois::Client.newc.query("google.com").available?end程序不断出错(即使我在google.com中进行硬编码),并打印以下消息。鉴于该程序非常简单,我已经没有什么想法了-有什么建议吗?/Library/Ruby/Gems/1.8/gems/whois-2.0.2/lib/whois/server/adapters/base.