作者Rukawa31 (hold on)
看板PHP
标题[请益] 想请问 SQL injection(资料隐码) 的问题
时间Wed Feb 20 11:43:42 2008
请问各位~
我在作一个需要帐号密码登入登出的网页
常会去连结储存帐密的资料库
想请问一下php有没有提供什麽方法或是函式库
可以直接套用来预防 SQL injection 的@@?
先前看过一些微软写的有关 SQL injection 的文章
但是我不知道有什麽便利的方法可以使用
所以跑回圈检查帐密字串里面是否有特殊字元..
这方法似乎有点鸟orz
想问看看有无好的方法或工具可以用
谢谢各位QQ
--
I never looked at the consequences of missing a big shot. Why?
Because when you think about the consequences, you always think
of a negative result.
-- Michael Jordan
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.123.104.12
1F:→ starjou:正规表示式行 02/20 12:09
2F:推 cleanwind:建议密码还是要用 md5 转。 02/20 12:12
3F:→ dinos:sql injection 和密码要不要编码是八竿子打不着的吧 02/20 12:28
4F:推 Turbine:escape或是PDO + prepare statement 02/20 12:32
5F:→ dinos:manual addslashes & addcslashes 02/20 12:35
6F:推 cleanwind:我想说的是,就算帐密外流,只要密码有经过编码, 02/20 12:44
7F:→ cleanwind:又没有其他个人隐私资料,就还好。 02/20 12:45
8F:→ cleanwind:毕竟侵入sql的方式应该不只sql injection 一种吧 :p 02/20 12:45
9F:→ cleanwind:没说清楚真是不好意思。 02/20 12:45
10F:推 gpmm:sql injection 并不是只会让资料外流而已…… 02/20 12:46
11F:推 cleanwind:这我知道 ... 只是原PO应用到帐密登入的部分, 02/20 12:58
12F:→ cleanwind:所以提醒一下啊... 02/20 12:58
13F:推 gmoz:帐号密码输入进来都先对他做md5编码 这样隐码就没搞头了 02/20 15:55
14F:→ gmoz:如果是其他表单 就请爱用跳脱字元吧和双引号吧 02/20 15:55
15F:推 appleboy46:正规 比对 帐号只能用 数字加英文 02/20 18:12
16F:推 facers:直接过滤有问题的语法.. 02/20 23:34
18F:→ buganini:mksql用法类似printf 02/28 10:11