作者JYHuang (夏天到了,冷不起来了说)
看板PHP
标题Re: [请益] mysql_num_rows()
时间Thu May 10 23:56:08 2007
※ 引述《foxzgerald (O⊥M)》之铭言:
: 另外. $sql 字串最好先脱序. 特别是这些查询字串中的一些变数来自於使用者输入
: ($_POST 或是 $_GET 之类的) .. 如果不先脱序. 很容易被 sql injection 攻击
: 相关资讯请看 mysql-query 的第二个范例.或者 google :)
请问,所谓的脱序是不是泛指将$sql中的特殊符号(例如 ' )
做注记处理 (变成\')。
使人无法透过url和表单中的变数去中断并改变mysql_query($sql)的执行结果?
透过mysql_escape_string就可以阻绝掉基本的sql injection吗?
另外,我还是看不太懂mysql_escape_string和mysql_real_escape_string的差异
是差别在mysql_real_escape_string可以引用参照字吗?
谢谢 :)
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.104.153.99