Аватар для Linked
21 / 21 / 6
Регистрация: 12.12.2010
Сообщений: 677

Проверка на числовое значение (int) из GET запроса в БД MySQL

19.02.2013, 21:53. Показов 8434. Ответов 6
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Вот пример кода:
PHP
1
$sel_db = mysqli_query($db, "SELECT * FROM users WHERE id = '$_GET[id]''");
Как указать что $_GET['id'] - может быть только числовым внутри запроса? Какие ещё могут быть уязвимости в моём запросе?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
19.02.2013, 21:53
Ответы с готовыми решениями:

Числовое значение string в int
Привет! Такая задача: задается строка, из неё нужно среди всех значений, идущих до введённой точки вычленить все цифры и составить из них...

Не могу записать в файл числовое значение int
void enter_new() { if (counter < 30) { FILE *file; if (!(file = fopen("test.txt", "ab"))) { printf("Error!\n"); ...

Объявить три переменные типа int и присвоить первой числовое значение
Объявить три переменные типа int и присвоить первой числовое значение, вторая переменная равна первой переменной увеличенной на 3, а третья...

6
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
19.02.2013, 22:03
Первое и самое главное - надо использовать обертки для работы с СУБД.
Вот моя если интересно - http://www.phpinfo.su/articles... mysql.html
Вот аналогичная: http://phpfaq.ru/safemysql
Тогда бы все было очень просто:
PHP
1
$db->query('SELECT * FROM users WHERE id = ?i', $_GET['id']);
2. Тупо можно приводить к int:
PHP
1
2
$id = (int)$_GET['id'];
$sel_db = mysqli_query($db, "SELECT * FROM users WHERE id = '$id''");
но это говнокод.
+ BIGINT тип в mysql БОЛЬШЕ чем int в PHP. Следовательно, если у вас могут быть очень большие числовые $_GET['id'], то приведение к INT типу в php попросту "сократит" числовое значение типа BIGINT к максимально-возможному в PHP на 32 битной системе.

Вообще, проверка на int в PHP достигается только через регулярное выражение. Никакие другие расширения не спасут проверить переменную на десятичное число.
1
 Аватар для Linked
21 / 21 / 6
Регистрация: 12.12.2010
Сообщений: 677
19.02.2013, 22:07  [ТС]
Василий Макогон, хмм, неплохо, спасибо.. Правда, я не понял, в первом варианте - что означает вопросительный знак перед i?
Можете пожалуйста привести ещё пару своих простых запросов в БД, которые не есть говнокод?
0
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
19.02.2013, 22:18
Это называется заполнитель - placeholders. Об этом написано в первой же ссылке! Почитай. Там же куча примеров!
Вот более подробное описание всего функционала класса - https://github.com/Vasiliy-Mak... /Mysql.php

Суть идеи такова - на место значений пишутся типизированные маркеры различных типов. Данные для этих маркеров передаются "позже". Есть несколько типов маркеров, но часто используемые:
?i - маркер числа (int)
?s - маркер строки

Теперь можно писать запрос без экранирования данных, обертка все сделает сама
- в зависимости от маркера либо к числу преобразует:
PHP
1
$result = $db->query('SELECT * FROM `test` WHERE `id` = ?i', '2+мусор');
на выходе получим
SQL
1
SELECT * FROM `test` WHERE `id` = 2
либо сделает экранирование служебных символов СУБД в строке:
PHP
1
$db->query('INSERT INTO `test` VALUES (?n, "?s", "?s", "?s")', null, 'Иван', '25', 'Москва, ул. Ленина, ЗАО "Рога и копыта"');
на выходе получим
SQL
1
INSERT INTO `test` VALUES (NULL, "Иван", "25", "Москва, ул. Ленина, ЗАО \"Рога и копыта\"")
Bash
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
 * Типы заполнителей
*
* ?i - заполнитель числового типа.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу integer.
*
* ?s - заполнитель строкового типа, данные экранируются всегда.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу string.
*
* ?S - заполнитель строкового типа для подстановки в выражение LIKE поиска, данные экранируются всегда.
* В режиме MODE_TRANSFORM данные принудительно приводятся к типу string.
*
* ?n - заполнитель NULL типа.
* В режиме MODE_TRANSFORM любые данные игнорируются, заполнители заменяются на строку `NULL` в SQL запросе.
*
* ?A* - заполнитель ассоциативного множества из ассоциативного массива, генерирующий последовательность
* пар ключ => значение ("key_1" => "val_1", "key_2" => "val_2", ...)
* ?a* - заполнитель множества из простого (или также ассоциативного) массива, генерирующий последовательность
* значений ("val_1", "val_2", ...)
* где * после заполнителя - один из типов:
* - i (int)
* - s (string)
* правила преобразования и экранирования такие же, как и для одиночных скалярных типов (см. выше).
*
* ?A[?n, ?s, ?i] - заполнитель ассоциативного множества с явным указанием типа и количества аргументов,
* генерирующий последовательность пар ключ => значение ("key_1" => "val_1", "key_2" => "val_2", ...).
*
* ?a[?n, ?s, ?i] - заполнитель множества с явным указанием типа и количества аргументов, генерирующий последовательность
* значений ("val_1", "val_2", ...).
1
 Аватар для alpex
603 / 578 / 103
Регистрация: 16.07.2012
Сообщений: 1,762
20.02.2013, 10:32
Цитата Сообщение от Василий Макогон Посмотреть сообщение
но это говнокод.
почему это говнокод?

Linked, учите расширение PDO для работы с бд, это уже встроенный в php класс для работы с бд
0
Эксперт по компьютерным сетямЭксперт NIX
 Аватар для Dmitry
13441 / 7534 / 831
Регистрация: 09.09.2009
Сообщений: 29,554
20.02.2013, 10:44
Цитата Сообщение от Василий Макогон Посмотреть сообщение
$id = (int)$_GET['id'];
можно например так
PHP
1
$id =  preg_replace("/[^\d]/i","", $_GET['id']);
уберет из значения все кроме цифр
0
 Аватар для Василий Макогон
270 / 226 / 11
Регистрация: 20.04.2012
Сообщений: 817
20.02.2013, 10:46
Цитата Сообщение от alpex Посмотреть сообщение
почему это говнокод?
потому, что писать
PHP
1
$id = (int)$_GET['id']
или
PHP
1
$str = mysql_real_escape_string($_GET['string']);
КАЖДЫЙ раз, в каждом скрипте, при каждом запросе - это говнокод. Давно уже придумали placeholders и обертки для работы с СУБД. Лет так 10 назад.

Цитата Сообщение от alpex Посмотреть сообщение
Linked, учите расширение PDO для работы с бд, это уже встроенный в php класс для работы с бд
PDO имеет массу недостатков для использования в чистом виде. Как и mysqli.
http://habrahabr.ru/post/148701/ - в этой статье очень хорошо все описано, человек хорошо понимает о чем пишет.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
20.02.2013, 10:46
Помогаю со студенческими работами здесь

Как записать в INT результат запроса MySQL, не использую DataGrid
Есть простая База данных, посылаю с формы запрос: SELECT COUNT(1) FROM название_таблицы Как результат запроса записать в INT

Получить значение столбца из запроса MySQL
Добрый день! Делаю форму авторизации приложения, и есть необходимость открывать пользователям формы в соответствии с их правами...

Проверка на пустое значение после SQL запроса
protected void Page_Load(object sender, EventArgs e) { int sotr_id = Convert.ToInt32(Request.QueryString); ...

Напишите программу, которая читает с клавиатуры числовое значение x и выводит на экран значение функции f(x)
Добрый день! имеется следующая задача: Напишите программу, которая читает с клавиатуры числовое значение x и выводит на экран...

Числовое значение из одного textbox-а разделить на значение из другого
вот код программы: private void button1_Click(object sender, EventArgs e) { Random rand = new Random(); ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
7
Ответ Создать тему
Опции темы

Новые блоги и статьи
Валидация и контроль данных табличной части документа перед записью
Maks 22.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа, разработанного в КА2. Задача: контроль и валидация данных табличной части документа перед записью с учетом регламента компании. . .
Отчёт о затраченных материалах за определенный период с макетом печатной формы
Maks 21.04.2026
Отчёт из решения ниже размещён в конфигурации КА2. Задача: разработка отчёта по затраченным материалам за определённый период, с возможностью вывода печатной формы отчёта с шапкой и подвалом. В. . .
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2. Задача: отобразить спецтехнику, которая на данный момент находится в ремонте. Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
Запрет удаления строк ТЧ документа при определённом условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru