草庐IT

php - 正确使用 MySQLI 进行转义 |查询准备好的语句

coder 2024-04-15 原文

我读过这个:

将帮助您避免注入(inject)。 因为转义只是一种字符串格式化工具,而不是任何方式的注入(inject)防护。 去搞清楚。 但是,转义与准备好的语句有一些共同点: 他们都不能保证你不会注入(inject),如果 您仅将它用于臭名昭著的“用户输入”,而不是作为构建任何查询的严格规则,尽管有数据源。 如果您需要插入的不是数据而是标识符或关键字。

在以下帖子中:Are dynamic mysql queries with sql escaping just as secure as prepared statements?

所以我的问题是使用:

$Var = "UserInput Data Possible SQL Injection";
$mysqli->real_escape_string($Var);

不提供针对 SQL 注入(inject)的保护?

我想使用 $mysqli->query(); 所以我可以使用 fetch_array(MYSQLI_ASSOC); 因为坦率地说,我不知道如何获取使用 prepared 语句后的结果作为数组。

所以如果我的数据库连接中有这个:

$STD = new mysqli('localhost', 'root', 'xx', 'xx');
$STD->set_charset('utf8');

if ($STD->connect_error) {
    die("Standard Access Has Been Revoked. Please Contact Administration"); 
}elseif (!$STD){
die ("Other problem With Connecting To Database, Please Contact Administration");
}

real_escape_string 手册中所述

http://php.net/manual/en/mysqli.real-escape-string.php

以上列表:

警告 安全性:默认字符集 字符集必须在服务器级别设置,或者使用 API 函数 mysqli_set_charset() 来影响 mysqli_real_escape_string()。有关详细信息,请参阅有关字符集的概念部分。

链接到:http://php.net/manual/en/mysqli.set-charset.php


我的总体问题可以分为三个选项,第一个是要求 fetch_array() 等价于 prepared 语句,这将提供完整的 SQL 注入(inject)预防,因为准备好的语句将数据作为原始数据发送。


此格式的第一个问题如下:

我将查询用作:

$GetCompletedQuery = $STD->query("SELECT Status FROM UserCompletion WHERE `UserID`=' ". $STD->real_escape_string($_SESSION['UID']) ."'");
$GetCompletedArray = $GetCompletedQuery->fetch_array(MYSQLI_ASSOC);

返回:

Array ( [Status] => 1 )

但是使用准备好的语句:

$GetCompletedQuery = $STD->prepare("SELECT Status FROM UserCompletion WHERE `UserID`=?");
$GetCompletedQuery->bind_param('i', $_SESSION['UID']);
$GetCompletedQuery->execute();

$GetCompletedArray = $GetCompletedQuery->fetch_row;

print_r($GetCompletedArray);

返回:

Fatal error: Call to a member function fetch_row() on a non-object in /var/www/New/API/Constants.php on line 17

当我尝试 fetch_array() 时出现同样的情况,我知道它不能与准备好的语句一起使用。

那么使用预处理语句的选项是什么?


第二个问题

如果我将我的常用查询用作:

$GetCompletedQuery = $STD->query("SELECT Status FROM UserCompletion WHERE `UserID`=' ". $STD->real_escape_string($_SESSION['UID']) ."'");

这使我能够使用 fetch_array(); 数据是否已妥善保护免受 SQL 注入(inject)攻击?


第三个问题:

我是否应该为 $_SESSION['UID']; 转义/保护免受 SQL 注入(inject),因为这是在以下庄园中分配的:

$InnerJoinQuery = $STD->query("
        SELECT Users.ID, Users.Username, Users.Password, UserInformation.LastName, UserInformation.Firstname, UserInformation.DOB
        FROM Users
        INNER JOIN UserInformation
        ON Users.ID = UserInformation.UserID WHERE Users.Username = '".$_SESSION['real_name']."'");
        $InnerJoinArray = $InnerJoinQuery->fetch_array(MYSQLI_ASSOC);

    $_SESSION['UID'] = $InnerJoinArray['ID'];
    $_SESSION['Password'] = $InnerJoinArray['Password'];
    $_SESSION['Firstname'] = $InnerJoinArray['Firstname'];
    $_SESSION['LastName'] = $InnerJoinArray['LastName'];
    $_SESSION['DOB'] = $InnerJoinArray['DOB'];

此片段解释:

用户使用用户名和密码登录,文件根据$_SESSION['real_name'];从数据库中获取信息 并将结果添加到 $_SESSION 数组,将每个结果添加到不同的键中。

这个 block 的问题是,当 $_SESSION['UID']; 是基于 $_SESSION[' 通过数据库分配时,我是否应该逃避/保护免受 SQL 注入(inject)real_name'];

感谢您花时间阅读这一大块内容。

最佳答案

  1. http://php.net/manual/en/mysqli-stmt.get-result.php
  2. 是的,但这是非常糟糕的做法:
    • 它会在这种情况下帮助您,但在这种情况下并且用其他任何方式欺骗
    • 手动转义很傻,最好让驱动程序帮你完成
  3. 是的,因为没有 SQL 注入(inject)之类的东西,只有格式不正确

is that using $mysqli->real_escape_string($Var); does not provide protection against SQL Injection?

我没有改变主意:当然没有。
仅当您将结果值括在引号中(并使用 mysqli_set_charset() 严格设置正确的编码)时,它才会执行。

你看,SQL 注入(inject)不是必不可少的东西,它本身就存在,但它只是一个结果。查询格式不正确的结果。
创建查询时,您必须正确设置查询的每个部分的格式。不是因为任何“注入(inject)”,而是为了它。当你要在查询中插入一个字符串时,你必须把它放在引号中,否则你会得到一个语法错误。当你要在查询中插入一个字符串时,你必须转义这些用于分隔这个字符串的引号,否则你会得到一个语法错误。等等。您应该关心的是正确的格式化,而不是有关注入(inject)的吓人故事。并且只要您根据每个动态查询部分的类型对其进行正确格式化 - 就不可能进行注入(inject)

因此,变量的来源或其值永远不应该是您关心的问题。但只有它在查询中的位置:

  • 字符串必须用引号引起来并转义这些引号。
  • 数字必须转换为它的类型。
  • 标识符必须包含在反引号中,并且这些反引号加倍

当查询的静态部分在脚本中硬编码时,我们不会使用如此严格的标准——比如说,我们不会将每个标识符括在反引号中。
但是当它用于查询的动态部分时,应用格式化规则应该是严格的规则,因为我们无法确定地知道变量内容。

顺便说一句,还有另一种格式化字符串和数字的方法——准备好的语句。它并不像它应该的那样方便,但是因为它使用占位符来表示查询中的数据,所以它建议使用愚蠢的手动格式。

关于php - 正确使用 MySQLI 进行转义 |查询准备好的语句,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14311686/

有关php - 正确使用 MySQLI 进行转义 |查询准备好的语句的更多相关文章

  1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

    我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

  2. ruby - 使用 RubyZip 生成 ZIP 文件时设置压缩级别 - 2

    我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看ruby​​zip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d

  3. ruby - 为什么我可以在 Ruby 中使用 Object#send 访问私有(private)/ protected 方法? - 2

    类classAprivatedeffooputs:fooendpublicdefbarputs:barendprivatedefzimputs:zimendprotecteddefdibputs:dibendendA的实例a=A.new测试a.foorescueputs:faila.barrescueputs:faila.zimrescueputs:faila.dibrescueputs:faila.gazrescueputs:fail测试输出failbarfailfailfail.发送测试[:foo,:bar,:zim,:dib,:gaz].each{|m|a.send(m)resc

  4. ruby-on-rails - 使用 Ruby on Rails 进行自动化测试 - 最佳实践 - 2

    很好奇,就使用ruby​​onrails自动化单元测试而言,你们正在做什么?您是否创建了一个脚本来在cron中运行rake作业并将结果邮寄给您?git中的预提交Hook?只是手动调用?我完全理解测试,但想知道在错误发生之前捕获错误的最佳实践是什么。让我们理所当然地认为测试本身是完美无缺的,并且可以正常工作。下一步是什么以确保他们在正确的时间将可能有害的结果传达给您? 最佳答案 不确定您到底想听什么,但是有几个级别的自动代码库控制:在处理某项功能时,您可以使用类似autotest的内容获得关于哪些有效,哪些无效的即时反馈。要确保您的提

  5. ruby - 在 Ruby 中使用匿名模块 - 2

    假设我做了一个模块如下:m=Module.newdoclassCendend三个问题:除了对m的引用之外,还有什么方法可以访问C和m中的其他内容?我可以在创建匿名模块后为其命名吗(就像我输入“module...”一样)?如何在使用完匿名模块后将其删除,使其定义的常量不再存在? 最佳答案 三个答案:是的,使用ObjectSpace.此代码使c引用你的类(class)C不引用m:c=nilObjectSpace.each_object{|obj|c=objif(Class===objandobj.name=~/::C$/)}当然这取决于

  6. ruby - 使用 ruby​​ 和 savon 的 SOAP 服务 - 2

    我正在尝试使用ruby​​和Savon来使用网络服务。测试服务为http://www.webservicex.net/WS/WSDetails.aspx?WSID=9&CATID=2require'rubygems'require'savon'client=Savon::Client.new"http://www.webservicex.net/stockquote.asmx?WSDL"client.get_quotedo|soap|soap.body={:symbol=>"AAPL"}end返回SOAP异常。检查soap信封,在我看来soap请求没有正确的命名空间。任何人都可以建议我

  7. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

    关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

  8. ruby-on-rails - 按天对 Mongoid 对象进行分组 - 2

    在控制台中反复尝试之后,我想到了这种方法,可以按发生日期对类似activerecord的(Mongoid)对象进行分组。我不确定这是完成此任务的最佳方法,但它确实有效。有没有人有更好的建议,或者这是一个很好的方法?#eventsisanarrayofactiverecord-likeobjectsthatincludeatimeattributeevents.map{|event|#converteventsarrayintoanarrayofhasheswiththedayofthemonthandtheevent{:number=>event.time.day,:event=>ev

  9. ruby-on-rails - 'compass watch' 是如何工作的/它是如何与 rails 一起使用的 - 2

    我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t

  10. ruby - ECONNRESET (Whois::ConnectionError) - 尝试在 Ruby 中查询 Whois 时出错 - 2

    我正在用Ruby编写一个简单的程序来检查域列表是否被占用。基本上它循环遍历列表,并使用以下函数进行检查。require'rubygems'require'whois'defcheck_domain(domain)c=Whois::Client.newc.query("google.com").available?end程序不断出错(即使我在google.com中进行硬编码),并打印以下消息。鉴于该程序非常简单,我已经没有什么想法了-有什么建议吗?/Library/Ruby/Gems/1.8/gems/whois-2.0.2/lib/whois/server/adapters/base.

随机推荐