mysqli防SQL注入(代码方面)

本文介绍了使用mysqli防止SQL注入的方法,包括使用mysql_real_escape_string处理字符串及预处理语句(prepared statements)两种方式,帮助开发者编写更安全的PHP应用程序。

mysqli防SQL注入(代码方面)

$link = mysqli_connect($url,$usr,$paw,$database)   
    or die("Error " . mysqli_error($link)); 

1、一般sql:

(可以用mysql_real_escapec处理字符串避免mysql注入)

$link->query("sql");

2、规范写法:

(这里的对象方式的写法可以规范mysql执行的语句,这条语句就只执行了插入语句,如果参数里面存在sql注入的语句它也会将其视为一个参数,但是如果用上面一般的语句来写的话,当参数里面出现sql注入语句的时候,mysql语句无法规范,除了执行程序自己拼凑的语句,还可能执行sql注入的语句。)

$stmt = $link->prepare("INSERT INTO table_name (name) VALUES (?)");  
$stmt->bind_param('s', $postedName);  

//只要确保参数在下一步 execute 之前赋值就行了  
$stmt->execute();  
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值