sql 注入将会是一个笑话

sql 注入一直是开发人员头疼的问题 危害性。。 你们懂的

即使再菜的菜鸟写程序 都会用框架的

框架 sql 都是预处理

如使用 php7 php7 禁止用 mysql 函数 只能用 mysqli 或者 pdo 可能是 mysql 函数不支持预处理

手工防护的就算了 不知道多少人的手工防注入都是有漏洞

几乎都是找其他漏洞 例如:

xxs 的 xxs 手工防止和 php 函数都是不行的 你永远不知道别人掌握什么样的骚操作

文件上传漏洞 限制图片?改下包就好了 限制后缀?改成 1.php.qwe 就行了

各种 sql 注入 (联合 盲注等等) 一个预处理的事情

我认为 sql 注入将是个笑话了

因为预处理的普及 几乎可以不用找漏洞了 --------------------- 除非你找的是老网站

本作品采用《CC 协议》,转载必须注明作者和本文链接
专心学习不瞎搞
《L03 构架 API 服务器》
你将学到如 RESTFul 设计风格、PostMan 的使用、OAuth 流程,JWT 概念及使用 和 API 开发相关的进阶知识。
《L02 从零构建论坛系统》
以构建论坛项目 LaraBBS 为线索,展开对 Laravel 框架的全面学习。应用程序架构思路贴近 Laravel 框架的设计哲学。
讨论数量: 6
leo

说明你对 SQL 注入的原理理解不够深刻,Laravel 的 SQL 都是做了预处理的,但是仍然有人可以写出有 SQL 注入漏洞的代码。

6年前 评论
勇敢的心 2年前
勇敢的心 2年前

說明你對 PHP PDO 中的預處理瞭解得不夠深刻,PHP 的 prepare statement 是模擬出來的,而不是真正的 parepared statement

啊不過以目前而言,就算是模擬出來的也是沒有漏洞啦,這個倒是不必擔心(暫時)

6年前 评论

比如 User::whereRaw('id='.$req->get('id'))->get()

6年前 评论

未填写
文章
89
粉丝
108
喜欢
481
收藏
724
排名:108
访问:8.8 万
私信
所有博文
社区赞助商