С Новым годом! Форум программистов, компьютерный форум, киберфорум
PHP: базы данных
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.98/41: Рейтинг темы: голосов - 41, средняя оценка - 4.98
 Аватар для Linked
21 / 21 / 6
Регистрация: 12.12.2010
Сообщений: 677

Проверка на числовое значение (int) из GET запроса в БД MySQL

19.02.2013, 21:53. Показов 8364. Ответов 6
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Вот пример кода:
PHP
1
$sel_db = mysqli_query($db, "SELECT * FROM users WHERE id = '$_GET[id]''");
Как указать что $_GET['id'] - может быть только числовым внутри запроса? Какие ещё могут быть уязвимости в моём запросе?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
19.02.2013, 21:53
Ответы с готовыми решениями:

Числовое значение string в int
Привет! Такая задача: задается строка, из неё нужно среди всех значений, идущих до введённой точки вычленить все цифры и составить из них...

Не могу записать в файл числовое значение int
void enter_new() { if (counter < 30) { FILE *file; if (!(file = fopen("test.txt", "ab"))) { printf("Error!\n"); ...

Объявить три переменные типа int и присвоить первой числовое значение
Объявить три переменные типа int и присвоить первой числовое значение, вторая переменная равна первой переменной увеличенной на 3, а третья...

6
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
19.02.2013, 22:03
Первое и самое главное - надо использовать обертки для работы с СУБД.
Вот моя если интересно - http://www.phpinfo.su/articles... mysql.html
Вот аналогичная: http://phpfaq.ru/safemysql
Тогда бы все было очень просто:
PHP
1
$db->query('SELECT * FROM users WHERE id = ?i', $_GET['id']);
2. Тупо можно приводить к int:
PHP
1
2
$id = (int)$_GET['id'];
$sel_db = mysqli_query($db, "SELECT * FROM users WHERE id = '$id''");
но это говнокод.
+ BIGINT тип в mysql БОЛЬШЕ чем int в PHP. Следовательно, если у вас могут быть очень большие числовые $_GET['id'], то приведение к INT типу в php попросту "сократит" числовое значение типа BIGINT к максимально-возможному в PHP на 32 битной системе.

Вообще, проверка на int в PHP достигается только через регулярное выражение. Никакие другие расширения не спасут проверить переменную на десятичное число.
1
 Аватар для Linked
21 / 21 / 6
Регистрация: 12.12.2010
Сообщений: 677
19.02.2013, 22:07  [ТС]
Василий Макогон, хмм, неплохо, спасибо.. Правда, я не понял, в первом варианте - что означает вопросительный знак перед i?
Можете пожалуйста привести ещё пару своих простых запросов в БД, которые не есть говнокод?
0
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
19.02.2013, 22:18
Это называется заполнитель - placeholders. Об этом написано в первой же ссылке! Почитай. Там же куча примеров!
Вот более подробное описание всего функционала класса - https://github.com/Vasiliy-Mak... /Mysql.php

Суть идеи такова - на место значений пишутся типизированные маркеры различных типов. Данные для этих маркеров передаются "позже". Есть несколько типов маркеров, но часто используемые:
?i - маркер числа (int)
?s - маркер строки

Теперь можно писать запрос без экранирования данных, обертка все сделает сама
- в зависимости от маркера либо к числу преобразует:
PHP
1
$result = $db->query('SELECT * FROM `test` WHERE `id` = ?i', '2+мусор');
на выходе получим
SQL
1
SELECT * FROM `test` WHERE `id` = 2
либо сделает экранирование служебных символов СУБД в строке:
PHP
1
$db->query('INSERT INTO `test` VALUES (?n, "?s", "?s", "?s")', null, 'Иван', '25', 'Москва, ул. Ленина, ЗАО "Рога и копыта"');
на выходе получим
SQL
1
INSERT INTO `test` VALUES (NULL, "Иван", "25", "Москва, ул. Ленина, ЗАО \"Рога и копыта\"")
Bash
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
 * Типы заполнителей
*
* ?i - заполнитель числового типа.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу integer.
*
* ?s - заполнитель строкового типа, данные экранируются всегда.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу string.
*
* ?S - заполнитель строкового типа для подстановки в выражение LIKE поиска, данные экранируются всегда.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу string.
*
* ?n - заполнитель NULL типа.
* В режиме MODE_TRANSFORM любые данные игнорируются, заполнители заменяются на строку `NULL` в SQL запросе.
*
* ?A* - заполнитель ассоциативного множества из ассоциативного массива, генерирующий последовательность
* пар ключ => значение ("key_1" => "val_1", "key_2" => "val_2", ...)
* ?a* - заполнитель множества из простого (или также ассоциативного) массива, генерирующий последовательность
* значений ("val_1", "val_2", ...)
* где * после заполнителя - один из типов:
* - i (int)
* - s (string)
* правила преобразования и экранирования такие же, как и для одиночных скалярных типов (см. выше).
*
* ?A[?n, ?s, ?i] - заполнитель ассоциативного множества с явным указанием типа и количества аргументов,
* генерирующий последовательность пар ключ => значение ("key_1" => "val_1", "key_2" => "val_2", ...).
*
* ?a[?n, ?s, ?i] - заполнитель множества с явным указанием типа и количества аргументов, генерирующий последовательность
* значений ("val_1", "val_2", ...).
1
 Аватар для alpex
603 / 578 / 103
Регистрация: 16.07.2012
Сообщений: 1,762
20.02.2013, 10:32
Цитата Сообщение от Василий Макогон Посмотреть сообщение
но это говнокод.
почему это говнокод?

Linked, учите расширение PDO для работы с бд, это уже встроенный в php класс для работы с бд
0
Эксперт по компьютерным сетямЭксперт NIX
 Аватар для Dmitry
13440 / 7534 / 830
Регистрация: 09.09.2009
Сообщений: 29,554
20.02.2013, 10:44
Цитата Сообщение от Василий Макогон Посмотреть сообщение
$id = (int)$_GET['id'];
можно например так
PHP
1
$id =  preg_replace("/[^\d]/i","", $_GET['id']);
уберет из значения все кроме цифр
0
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
20.02.2013, 10:46
Цитата Сообщение от alpex Посмотреть сообщение
почему это говнокод?
потому, что писать
PHP
1
$id = (int)$_GET['id']
или
PHP
1
$str = mysql_real_escape_string($_GET['string']);
КАЖДЫЙ раз, в каждом скрипте, при каждом запросе - это говнокод. Давно уже придумали placeholders и обертки для работы с СУБД. Лет так 10 назад.

Цитата Сообщение от alpex Посмотреть сообщение
Linked, учите расширение PDO для работы с бд, это уже встроенный в php класс для работы с бд
PDO имеет массу недостатков для использования в чистом виде. Как и mysqli.
http://habrahabr.ru/post/148701/ - в этой статье очень хорошо все описано, человек хорошо понимает о чем пишет.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
20.02.2013, 10:46
Помогаю со студенческими работами здесь

Как записать в INT результат запроса MySQL, не использую DataGrid
Есть простая База данных, посылаю с формы запрос: SELECT COUNT(1) FROM название_таблицы Как результат запроса записать в INT

Получить значение столбца из запроса MySQL
Добрый день! Делаю форму авторизации приложения, и есть необходимость открывать пользователям формы в соответствии с их правами...

Проверка на пустое значение после SQL запроса
protected void Page_Load(object sender, EventArgs e) { int sotr_id = Convert.ToInt32(Request.QueryString); ...

Напишите программу, которая читает с клавиатуры числовое значение x и выводит на экран значение функции f(x)
Добрый день! имеется следующая задача: Напишите программу, которая читает с клавиатуры числовое значение x и выводит на экран...

Числовое значение из одного textbox-а разделить на значение из другого
вот код программы: private void button1_Click(object sender, EventArgs e) { Random rand = new Random(); ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
7
Ответ Создать тему
Новые блоги и статьи
Первый деплой
lagorue 16.01.2026
Не спеша развернул своё 1ое приложение в kubernetes. А дальше мне интересно создать 1фронтэнд приложения и 2 бэкэнд приложения развернуть 2 деплоя в кубере получится 2 сервиса и что-бы они. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа, решает её и находит токи на L и напряжения на C в установ. режимах до и. . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Изучаю kubernetes
lagorue 13.01.2026
А пригодятся-ли мне знания kubernetes в России?
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru