PHP 中如何避免 SQL 攻击?

无论您使用哪个数据库,避免 SQL 注入攻击的正确方法是将数据与 SQL 分离,这样数据就保持为数据,并且不会被 SQL 解析器解释为命令。使用正确格式化的数据部分创建 SQL 语句是可能的,但是如果您不完全理解详细的信息,则应该始终使用准备好的语句和参数化查询。这些 SQL 语句与任何参数分开发送到数据库服务器并由数据库服务器解析。这样攻击者就不可能注入恶意的 SQL。

基本上有两种方式来实现:

  1. 使用 PDO (对于任何受支持的数据库驱动程序):

     $stmt = $pdo->prepare('SELECT * FROM employees WHERE name = :name');
    
     $stmt->execute([ 'name' => $name ]);
    
     foreach ($stmt as $row) {
         // 数据处理
     }
    
  2. 使用 MySQLi (用于 MySQL):

     $stmt = $dbConnection->prepare('SELECT * FROM employees WHERE name = ?');
     $stmt->bind_param('s', $name); // 指定 's' 的值为字符串
    
     $stmt->execute();
    
     $result = $stmt->get_result();
     while ($row = $result->fetch_assoc()) {
         // 数据处理
     }
    

如果要连接到 MySQL 以外的数据库,则可以参考特定于驱动程序的第二个选项(例如,PostgreSQL 的 pg _ prepare()pg _ execute())。PDO 是通用选项。


正确设置连接

请注意,在使用 PDO 访问 MySQL 数据库时,默认情况下不使用真正的准备好的语句。 要解决这个问题,您必须禁用已准备好的语句的仿真。下面是使用 PDO 创建连接的一个例子:

$dbConnection = new PDO('mysql:dbname=dbtest;host=127.0.0.1;charset=utf8', 'user', 'password');

$dbConnection->setAttribute(PDO::ATTR_EMULATE_PREPARES, false);
$dbConnection->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);

在上面的示例中,错误模式并不是绝对必要的,但是建议添加它。这样,当出现错误时,脚本不会因为一个致命错误而停止。并且它给了开发人员捕获任何作为 PDOexception 抛出的错误的机会。

但是,第一行 setAttribute() 是强制的,它告诉 PDO 禁用模拟的准备语句并使用真正的准备语句。这样可以确保在将语句和值发送到 MySQL 服务器之前,PHP 不会对其进行解析(这样可能的攻击者就没有机会注入恶意的 SQL)。

尽管您可以在构造函数的选项中设置 charset,但是需要注意的是,“旧的”PHP 版本(在5.3.6之前)默地忽略了 DSN 中的 charset 参数.


解析

传递给准备的 SQL 语句由数据库服务器解析和编译。通过指定参数(a?或一个命名的参数,如: :name在上面的例子)告诉数据库引擎您想要过滤的位置。然后,当调用 execute 时,准备好的语句将与指定的参数值组合在一起。

这里重要的一点是,参数值与编译语句组合在一起,而不是 SQL 字符串。SQL 注入通过欺骗脚本在创建 SQL 发送到数据库时包含恶意字符串来工作。因此,通过将实际的 SQL 与参数分开发送,可以限制出现不希望出现的结果的风险。

使用预处理语句时发送的任何参数都将被视为字符串(尽管数据库引擎可能会进行一些优化,因此参数也可能最终变成数字)。在上面的例子中,如果 $name 变量包含 'Sarah';DELETE FROM employees,那么结果只是搜索字符串"'Sarah'; DELETE FROM employees",而不会得到一个空表

使用预处理语句的另一个好处是,如果在同一个会话中多次执行同一个语句,那么它只被解析和编译一次,从而提高了速度。

如何为插入操作,下面是一个示例(使用 PDO) :

$preparedStatement = $db->prepare('INSERT INTO table (column) VALUES (:column)');

$preparedStatement->execute([ 'column' => $unsafeValue ]);

事先准备好的语句能用于动态查询吗?

尽管可以对查询参数使用准备好的语句,但动态查询本身的结构不能参数化,而且某些查询特性也不能参数化。

对于这些特定的场景,最好使用限制可能值的白名单筛选器。

// 白名单
// $dir 的值不等于'DESC'则为 'ASC'
if (empty($dir) || $dir !== 'DESC') {
   $dir = 'ASC';
}
本文中的所有译文仅用于学习和交流目的,转载请务必注明文章译者、出处、和本文链接
我们的翻译工作遵照 CC 协议,如果我们的工作有侵犯到您的权益,请及时联系我们。

原文地址:https://stackoverflow.com/questions/6017...

译文地址:https://learnku.com/laravel/t/62142

本文为协同翻译文章,如您发现瑕疵请点击「改进」按钮提交优化建议
《L04 微信小程序从零到发布》
从小程序个人账户申请开始,带你一步步进行开发一个微信小程序,直到提交微信控制台上线发布。
《L02 从零构建论坛系统》
以构建论坛项目 LaraBBS 为线索,展开对 Laravel 框架的全面学习。应用程序架构思路贴近 Laravel 框架的设计哲学。
讨论数量: 0
(= ̄ω ̄=)··· 暂无内容!

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!