【发布时间】:2012-02-06 12:09:29
【问题描述】:
还有恶意插入
我看到有人问过这个问题,但没有一个回答对我有用(或者更确切地说,我太愚蠢了,无法让它们起作用)。我想我需要个性化的帮助。每次我刷新我的 php 页面时,它都会插入空白数据。如何防止插入空白和/或恶意数据。
这是我的代码:
<?php
$con = mysql_connect("localhost","user","pass") or die ("Couldn't connect!");
if (!$con)
{
die('Could not connect: ' . mysql_error());
}
mysql_select_db("streams") or die ("Couldn't find db");
$sql="INSERT INTO streams (streamname)
VALUES ('$_POST[streamname]')";
if (!mysql_query($sql,$con))
{
die('Error: ' . mysql_error());
}
echo "1 record added";
mysql_close($con)
?>
<form action="submit.php" method="POST">
Stream Name: <input type="text" name="streamname" id="streamname" /><br />
<input type="submit" name="submit" value="Stream" />
</form>
【问题讨论】:
-
您没有验证 $_POST[streamname]。 “空白数据”是指 '' 或 NULL ?
-
你有一个 SQL 注入漏洞。
-
@SLaks 我该如何保护?