【问题标题】:What does bind_param accomplish?bind_param 完成了什么?
【发布时间】:2013-08-27 21:11:25
【问题描述】:

我正在学习如何避免 SQL 注入,但我有点困惑。

在使用 bind_param 时,我不明白目的。在手册页上,我找到了这个例子:

$stmt = mysqli_prepare($link, "INSERT INTO CountryLanguage VALUES (?, ?, ?, ?)");
mysqli_stmt_bind_param($stmt, 'sssd', $code, $language, $official, $percent);

$code = 'DEU';
$language = 'Bavarian';
$official = "F";
$percent = 11.2;

现在,假设这 4 个变量是用户输入的,我不明白这如何防止 SQL 注入。据我了解,他们仍然可以在其中输入任何他们想要的内容。

我也无法在其中找到'sssd' 的解释。它有什么作用?这就是让它更安全的原因吗?

最后一个问题:我在另一个问题上读到 mysqli_real_escape_string 已被弃用,但手册中并没有这么说。它是如何被弃用的?由于某种原因,它不能再转义特殊字符了吗?

注意:这个问题解释了 bind_param 的作用,但我仍然不明白为什么它更安全或更受保护。 Bind_param explanation

【问题讨论】:

  • sssd 转换为字符串、字符串、字符串、双精度。 By my understanding, they can still input whatever they want in there. 正确。但是这四个变量中没有解析任何 SQL。
  • 在您发送的链接上,您忘记阅读php.net/manual/en/mysqli-stmt.bind-param.php,详细信息在types A string that contains one or more characters which specify the types for the corresponding bind variables:
  • @DaveChen "没有解析 SQL" 这意味着他们仍然可以插入 SQL,只是不会被读取为 SQL,对吗?这是否意味着如果我没有表单验证,他们可以将 SQL 命令输入到我的数据库/字段中,但这并不重要,因为 SQL 没有被解析?
  • 没错。数据逻辑和查询逻辑是分开的。
  • 区别在于select * from users where id=$id是用外部数据构建的,而select * from users where id=?不是。

标签: php sql mysqli sql-injection bindparam


【解决方案1】:

现在,假设这 4 个变量是用户输入的,我不明白 这如何防止 SQL 注入。据我了解,他们仍然可以 在那里输入他们想要的任何内容。

主要原理是使用准备好的语句,该语句旨在将安全查询发送到数据库服务器,这可以通过转义不属于实际查询的用户输入来完成,并且还可以检查没有任何查询的查询(where 子句)在使用任何参数之前检查查询的有效性。

来自这个问题:PDO sends raw query to MySQL while Mysqli sends prepared query, both produce the same result

$stmt = $mysqli->prepare("SELECT * FROM users WHERE username =?")) {
$stmt->bind_param("i", $user);
$user = "''1''";

服务器日志:

  130802 23:39:39   175 Connect   ****@localhost on testdb
    175 Prepare   SELECT * FROM users WHERE username =?
    175 Execute   SELECT * FROM users WHERE username =0
    175 Quit

通过使用prepared statement,db server会检查没有任何参数的查询,在这个阶段,可以在绑定任何参数之前检测到错误,然后,如果查询有效,也会将参数发送到服务器进行最终确定查询。

来自 PHP 手册http://php.net/manual/en/mysqli.quickstart.prepared-statements.php:

转义和SQL注入

绑定的变量会被服务器自动转义。这 服务器将它们的转义值插入到适当的位置 执行前的语句模板。必须提供提示给 服务器为绑定变量的类型,创建一个合适的 转换。有关更多信息,请参见 mysqli_stmt_bind_param() 函数 信息。

..

我也无法在其中找到“sssd”的解释。它有什么作用 做?这就是让它更安全的原因吗?

答案在这里:http://php.net/manual/en/mysqli-stmt.bind-param.php

i
corresponding variable has type integer

d
corresponding variable has type double

s
corresponding variable has type string

b
corresponding variable is a blob and will be sent in packets

最后一个问题:我读到另一个问题 mysqli_real_escape_string 已弃用,但在 手册。它是如何被弃用的?不能转义特殊字符吗 出于某种原因不再了吗?

能给个参考吗?我想你误解了 (mysql_real_escape_string())

【讨论】:

  • @YourCommonSense:发布正确答案并在我的答案中也提到了错误。
【解决方案2】:

通过使用准备好的语句,您可以将 SQL 查询与用户输入的数据分开。您在 SQL 查询中放置了占位符('?' char),而不是输入数据。然后通过“mysqli::prepare”方法将查询发送到 DBMS 服务器(例如:MySQL)。所以服务器检查一切是否正常,如果是,它等待输入数据。到目前为止,它已经知道您的查询。只是它必须等待输入数据绑定到查询。

此时,“bind_param”开始起作用,将占位符绑定到用户输入的数据。 请注意,bind_param 仅将数据绑定到占位符,保持查询不变。 所以没有办法改变原来的 SQL 查询,因为它已经通过 prepare 方法发送到服务器,并且因为你是单独发送 SQL 查询和输入数据,所以用户输入的数据不会干扰查询。

无论如何...

在 SQL 中使用准备好的语句的实际目的是降低处理查询的成本,而不是将数据与查询分开。这就是它现在的使用方式,而不是最初设计使用的方式。

'sssd' 代表“字符串”、“字符串”、“字符串”和“双精度”。 其实:$code是字符串,$language是字符串,$official是字符串,$percent是double类型。

mysqli_real_escape_string 未弃用,但 mysql_real_escape_string 已弃用 (第一个是mysqlI,我代表“改进”)。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-10-13
    • 1970-01-01
    • 2014-03-08
    • 1970-01-01
    • 2020-09-09
    • 2014-09-08
    • 1970-01-01
    • 2012-06-08
    相关资源
    最近更新 更多