Форум программистов, компьютерный форум, киберфорум
PHP: базы данных
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.89/9: Рейтинг темы: голосов - 9, средняя оценка - 4.89
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
MySQL

Поможет ли такая защита от sql инъекции?

03.01.2019, 16:44. Показов 1935. Ответов 16
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всем привет! Хочу проверить вводимый текст пользователя таким образом:
PHP
1
$user_text = filter_var(mb_substr(trim($_POST['user_text']), 0, 100), FILTER_SANITIZE_STRING);
Поможет ли такая проверка от sql инъекции?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
03.01.2019, 16:44
Ответы с готовыми решениями:

Защита от SQL-инъекции
Здравствуйте,подскажите пожалуйста, как защитить данный скрипт на PDO от SQL- инъекции. <?php include...

SQL инъекции, php защита
Начал разбираться в это странной ситуации, несколько статей 1 - 2 прочитал, но всё равно что-то недопонимаю. Понял, что функция...

PDO: Защита от SQL инъекции
Здравствуйте. Интересует способ защиты от SQL-инъекции, с БД работаю используя PDO. Читал про такую функцию: mysqli_real_escape_string,...

16
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
03.01.2019, 16:48
нет
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 17:06  [ТС]
Jewbacabra, можете, пожалуйста, привести пример как правильно?
0
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
03.01.2019, 17:35
https://secure.php.net/manual/... ection.php
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 17:44  [ТС]
Jewbacabra, а это поможет?
PHP
1
2
3
$login = trim($_GET['login']);
$login = strip_tags($login);
$login = mysqli_real_escape_string($mysqli, $login);
0
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
03.01.2019, 17:46
https://secure.php.net/manual/... string.php
Эта функция используется для создания допустимых в SQL строк, которые можно использовать в SQL выражениях. Заданная строка кодируется в экранированную SQL строку, используя текущий набор символов подключения.
0
1307 / 999 / 232
Регистрация: 01.10.2018
Сообщений: 3,891
03.01.2019, 18:09
Риназ, решения давно известны: подготовленные запросы или экранирование фактических данных, вставляемых в запросы. Если нужно проверить именно на вероятность инъекции, пусть и неосознанной, экранируйте строку и сравнивайте результат с исходной строкой. Если будут различия, значит, экранирование возымело действие, т.е. вероятность инъекции была. Надеюсь, вы понимаете, что это вовсе не означает, что в действительности была попытка инъекции.

Добавлено через 22 минуты
Цитата Сообщение от Риназ Посмотреть сообщение
а это поможет?
Какое отношение к вопросу имеет strip_tags?

Кодировку соединения устанавливаете явно или надеетесь на корректную кодировку по умолчанию?
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 18:46  [ТС]
estic, скажите, пожалуйста, а если записать данные в бд в зашифрованном виде (base64_encode)?
По теории же base64_encode шифрует входящие данные и даже если среди них будет зловредный код, то он будет зашифрован и не сможет выполниться?
0
03.01.2019, 19:27

Не по теме:

Риназ, откуда столько неуверенности?

0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 19:29  [ТС]
Jewbacabra, просто из-за не внимательности у меня уже взломали один сайт, поэтому хочу 100% быть уверенным
0
1307 / 999 / 232
Регистрация: 01.10.2018
Сообщений: 3,891
03.01.2019, 19:59
Естественно, алфавит Base64 безопасен для "разрыва" строк, обрамленных ' или ", но это неэффективно и не всегда удобно, например поиск по такому тесту уже будет сделать трудно.
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 20:03  [ТС]
estic, а почему не эффективно?
0
1307 / 999 / 232
Регистрация: 01.10.2018
Сообщений: 3,891
03.01.2019, 20:08
Нужно декодировать, объем кода на четверть больше исходника.
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
03.01.2019, 20:22  [ТС]
Ну текст, который я буду шифровать не более 100 символов, поэтому большой задержки думаю не будет
0
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,909
04.01.2019, 15:17
Цитата Сообщение от Риназ Посмотреть сообщение
если записать данные в бд в зашифрованном виде (base64_encode)?
Вы логин хотите шифровать? Нет смысла.
Цитата Сообщение от Риназ Посмотреть сообщение
зловредный код, то он будет зашифрован и не сможет выполниться?
Если он лежит в БД, то в любом случае не сможет выполниться. А если вы выводите логин на экран, тогда нужно пропускать строку через htmlentities или htmlspecialchars, чтобы, к примеру, строка <script>alert('hello');</script> вывелась как есть на экран, а не выполнилась браузером как скрипт.
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
04.01.2019, 15:34  [ТС]
Jodah, скажите, пожалуйста, вот такая проверка поможет от sql инъекции?
PHP
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
<?php
$stmt = $dbh->prepare("INSERT INTO REGISTRY (name, value) VALUES (?, ?)");
$stmt->bindParam(1, $name);
$stmt->bindParam(2, $value);
 
// вставим одну строку
$name = $_GET["name"];
$value = 1;
$stmt->execute();
 
// теперь другую строку с другими значениями
$name = 'two';
$value = 2;
$stmt->execute();
?>
0
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,909
04.01.2019, 15:56
Риназ, да.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
04.01.2019, 15:56
Помогаю со студенческими работами здесь

SQL-инъекции
Обнаружил у себя на сайте уязвимость. Прежде чем ее починить, решил сам попробовать через эту дырку что-то сделать на сайте. Но. НЕ вышло!...

SQL инъекции
Всем привет начал учить раздел книги посвященный sql инъекциям и появился небольшой вопрос. Вот кусочек кода: $purchase_id = $_GET; if...

SQL инъекции
Здравствуйте. Начал разработку web проекта и наткнулся на одну не приятную вещь: sql инъекции. Очень много гуглил, но так нормально и не...

SQL Инъекции MySqli
Здрасте, я начал постигать Sql инъекции, и пытаюсь взломать сам себя... что бы понять как потом защититься. Но чёт не понял. ...

Htmlspecialchars и sql-инъекции
Подскажите, пожалуйста, а то я совсем запутался... Сначала интернеты советовали оборачивать любую переменную в функцию htmlspecialchars()...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
17
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL3_image
8Observer8 10.02.2026
Содержание блога Библиотека SDL3_image содержит инструменты для расширенной работы с изображениями. Пошагово создадим проект для загрузки изображения формата PNG с альфа-каналом (с прозрачным. . .
Установка Qt-версии Lazarus IDE в Debian Trixie Xfce
volvo 10.02.2026
В общем, достали меня глюки IDE Лазаруса, собранной с использованием набора виджетов Gtk2 (конкретно: если набирать текст в редакторе и вызвать подсказку через Ctrl+Space, то после закрытия окошка. . .
SDL3 для Web (WebAssembly): Работа со звуком через SDL3_mixer
8Observer8 08.02.2026
Содержание блога Пошагово создадим проект для загрузки звукового файла и воспроизведения звука с помощью библиотеки SDL3_mixer. Звук будет воспроизводиться по клику мышки по холсту на Desktop и по. . .
SDL3 для Web (WebAssembly): Основы отладки веб-приложений на SDL3 по USB и Wi-Fi, запущенных в браузере мобильных устройств
8Observer8 07.02.2026
Содержание блога Браузер Chrome имеет средства для отладки мобильных веб-приложений по USB. В этой пошаговой инструкции ограничимся работой с консолью. Вывод в консоль - это часть процесса. . .
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru