php sql注入(php网站在检测时总是提示网站存在sql注入漏洞)

本文目录
php网站在检测时总是提示网站存在sql注入漏洞
1,用正则表达式过滤一些SQL注入关键字。
2,尽量使用参数形式,少用拼凑型SQL语句
3,条件可以的话,请使用存储过程操作数据库.
4,转换参数类型.如是参数是数字型,则转换成数字型的才操作
public class AntiSqlInAttack
{
public System.Web.HttpRequest request;
public AntiSqlInAttack(System.Web.HttpRequest request)
{
this.request = request;
}
public bool CheckBadQuery()
{
//整串字符对比方法
//string badword = ";|’|*|%| and |20%and20%| master |20%master20%|exec|insert|select|delete|count|chr|mid|truncate|char|declare|update";
//string query = request.ServerVariables.ToString();
//string { ’|’ });
//for (int i = 0; i 《 badwordArry.Length; i++)
//{
// string tempWord = badwordArry.Trim();
// if (query.IndexOf(tempWord) 》= 1)
// return true;
//}
//return false;
if (request.QueryString.Count != 0)
{
for (int i = 0; i 《 request.QueryString.Count; i++)
{
if (CheckBadWord(request.QueryString.ToString()))
return true;
}
}
return false;
}
public bool CheckBadForm()
{
if (request.Form.Count 》 0)
{
for (int i = 0; i 《 request.Form.Count; i++)
{
if (CheckBadWord(request.Form))
return true;
}
}
return false;
}
public bool CheckBadWord(string str)
{
string pattern = @"select|insert|delete|from|count\(|drop table|update|truncate|asc\(|mid\(|char\(|xp_cmdshell|exec master|netlocalgroup administrators|:|net user|""|or|and";
if (Regex.IsMatch(str, pattern, RegexOptions.IgnoreCase) || Regex.IsMatch(str, @""))
return true;
return false;
}
/**//// 《summary》
/// 反SQL注入
/// 《/summary》
public void AntiSqlInjectionAttack()
{
if (CheckBadQuery() || CheckBadForm())
{
string msg = string.Empty;
msg += "《span style=’font-size:12px;’》非法操作!系统做了如下记录!《br》";
msg += "操作IP:" +Utils.GetRealIP()+ "《br》";
msg += "操作时间:" + DateTime.Now + "《br》";
msg += "页面:" + request.ServerVariables.ToLower() + "《br》";
msg += "《a href=\"#\" onclick=\"history.back()\"》返回上一页《/a》《/span》";
MessageBox.ResponseWrite(msg, true);
}
}
}
php如何防止sql注入攻击
注入式攻击的类型
可能存在许多不同类型的攻击动机,但是乍看上去,似乎存在更多的类型。这是非常真实的-如果恶意用户发现了一个能够执行多个查询的办法的话。本文后面,我们会对此作详细讨论。
如
果你的脚本正在执行一个SELECT指令,那么,攻击者可以强迫显示一个表格中的每一行记录-通过把一个例如 =1这样的条件注入到WHERE子句中,如下所示(其中,注入部分以粗体显示):
SELECT*FROMsitesWHEREsite=’html580.com’OR1=1;’
正如我们在前面所讨论的,这本身可能是很有用的信息,因为它揭示了该表格的一般结构(这是一条普通的记录所不能实现的),以及潜在地显示包含机密信息的记录。
一条更新指令潜在地具有更直接的威胁。通过把其它属性放到SET子句中,一名攻击者可以修改当前被更新的记录中的任何字段,例如下面的例子(其中,注入部分以粗体显示):
UPDATEsitesSETsite=’diygw.com’WHERE=
site=’html580.com’
通过把一个例如1=1这样的恒真条件添加到一条更新指令的WHERE子句中,这种修改范围可以扩展到每一条记录,例如下面的例子:
UPDATEsitesSETsite=’diygw.com’WHERE=
site=’html580.comOR1=1;’
最危险的指令可能是DELETE-这是不难想像的。其注入技术与我们已经看到的相同-通过修改WHERE子句来扩展受影响的记录的范围,例如下面的例子:
DELETEFROMsitesSETsite=’diygw.com’WHERE=
site=’html580.comOR1=1;
php中防止SQL注入的最好方法是什么
如果用户输入的是直接插入到一个SQL语句中的查询,应用程序会很容易受到SQL注入,例如下面的例子:$unsafe_variable = $_POST; mysql_query("INSERT INTO table (column) VALUES (’" . $unsafe_variable . "’)"); 这是因为用户可以输入类似VALUE“); DROP TABLE表; - ,使查询变成:
使用预备义语句和参数化查询。对于带有任何参数的sql语句都会被发送到数据库服务器,并被解析!对于攻击者想要恶意注入sql是不可能的!
实现这一目标基本上有两种选择:
1.使用PDO(PHP Data Objects ):$stmt = $pdo-》prepare(’SELECT * FROM employees WHERE name = :name’); $stmt-》execute(array(’:name’ =》 $name)); foreach ($stmt as $row) { // do something with $row }2.使用mysqli:$stmt = $dbConnection-》prepare(’SELECT * FROM employees WHERE name = ?’); $stmt-》bind_param(’s’, $name); $stmt-》execute(); $result = $stmt-》get_result(); while ($row = $result-》fetch_assoc()) { // do something with $row }PDO(PHP数据对象) 注意当使用PDO访问MySQL数据库真正的预备义语句并不是默认使用的!为了解决这个问题,你必须禁用仿真准备好的语句。使用PDO创建连接的例子如下:
$dbConnection = new PDO(’mysql:dbname=dbtest;host=127.0.0.1;charset=utf8’, ’user’, ’pass’); $dbConnection-》setAttribute(PDO::ATTR_EMULATE_PREPARES, false); $dbConnection-》setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);在上面例子中错误模式ERRMODE不是严格必须的,但是建议添加它。当运行出错产生致命错误时,这种方法脚本不会停止。并给开发人员捕捉任何错误的机会(当抛出PDOException异常时)。
setAttribute()那一行是强制性的,它告诉PDO禁用仿真预备义语句,使用真正的预备义语句。这可以确保语句和值在发送给MySQL数据库服务器前不被PHP解析(攻击者没有机会注入恶意的SQL).
当然你可以在构造函数选项中设置字符集参数,特别注意’老’的PHP版本(5.3.6)会在DSN中忽略掉字符集参数。
这里最重要的是,该参数值是和预编译的语句结合的,而不是和一个SQL字符串.SQL注入的工作原理是通过欺骗手段创建的SQL脚本包括恶意字符串发送到数据库.因此,通过发送实际的分开的sql参数,你会降低风险.使用准备好的语句时,你发送的任何参数,将只被视为字符串(虽然数据库引擎可能会做一些参数的优化,当然最终可能会为数字).在上面的例子中,如果变量$name包含’sarah’;DELETE * FROM employees,结果只会是一个搜索的字符串"’sarah’;DELETE * FROM employees",你不会得到一个空表。
使用准备好的语句的另一个好处是,如果你在同一会话中多次执行相同的语句,这将只被解析和编译一次,给你一些的速度增长。
php防止sql注入简单分析
本文实例分析了php防止sql注入简单方法。分享给大家供大家参考。具体如下:
这里只说一个简单的方法
防止Sql注入的方法有很多,这里要说的其实就是漏洞演练平台Dvwa里的一种方式
直接看high级别的就可以了
$id
=
$_GET;
$id
=
stripslashes($id);
$id
=
mysql_real_escape_string($id);
if
(is_numeric($id)){
$getid
=
"SELECT
first_name,last_name
FROM
users
WHERE
user_id=’$id’";
$result
=
mysql_query($getid)
or
die(’《pre》’.mysql_error().’《/pre》’);
$num
=
mysql_numrows($result);
可见它的处理方式是首先通过
stripslashes
函数删除变量中的反斜杠
\,
然后再使用函数mysql_real_escape_string
转义特殊字符就行了。
所以当我们编写类似代码的时候
$getid="SELECT
first_name,last_name
FROM
users
WHERE
user_id=’$id’";
我们最简单的方法是
直接将变量$id
进行stripslashes
和
mysql_real_escape_string
处理。
注意:
这里并不是说这样就安全了,
这只是其中一种方式我可没说这就安全了。
更多的还要依据实际情况进行处理。
希望本文所述对大家的php程序设计有所帮助。

更多文章:
c程序设计实训教程第二版(C程序设计(第三版)与C程序设计(第二版)有什么区别都是谭浩强的那个)
2025年10月17日 06:00
phpstorm怎么保存(phpstorm 怎么设置自动上传)
2025年12月11日 13:00
怎样用html制作一个简单的网页(怎样利用记事本和HTML制作一个简单的网页)
2026年4月21日 01:15
无法打开360安全卫士(360安全卫士打不开怎么办为什么360安全卫士打不开)
2026年8月20日 04:45
美国img模特经纪公司(有谁知道国际有名的模特经纪公司有那些)
2026年8月7日 17:15
excel2010函数教案(excel函数培训教程步骤讲解)
2026年7月19日 04:45
datagridview单元格值改变事件(C# 如何在dataGridView中直接修改单元格的值)
2025年12月28日 05:45
java字符串截取后两位(JAVA截取所有指定字符后面的字符串)
2025年12月5日 23:15
soap请求(soap协议和普通的post请求有什么区别呢)
2026年5月6日 22:15
















