首頁 > 資料庫 > mysql教程 > `mysql_real_escape_string()` 真的能夠防止 SQL 注入嗎?

`mysql_real_escape_string()` 真的能夠防止 SQL 注入嗎?

Patricia Arquette
發布: 2024-12-02 16:09:14
原創
485 人瀏覽過

Is `mysql_real_escape_string()` Truly Secure Against SQL Injection?

解決mysql_real_escape_string() 的缺陷

儘管它在PHP 應用程式中廣泛使用,但有些人對mysql_real_escape_string(提出了擔憂)。此函數旨在透過轉義使用者輸入中的特殊字元來防止 SQL 注入攻擊。

mysql_real_escape_string() 完全不夠嗎?

MySQL C API 文件承認潛在的mysql_real_escape_string() 的問題。它建議避免使用 SET NAMES/SET CHARACTER SET 語句來變更已連接的字元集。相反,應該在使用 mysql_real_escape_string() 之前呼叫函數 mysql_set_character_set()。

證明程式碼

PHP 函數 mysql_set_charset() 修改 mysql_real_escape_string 使用的字元集()。下面的程式碼片段對此進行了說明:

透過遵循此方法,可以明確設定 mysql_real_escape_string() 使用的字元集,確保特殊字元正確轉義。

以上是`mysql_real_escape_string()` 真的能夠防止 SQL 注入嗎?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

來源:php.cn
本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
作者最新文章
熱門教學
更多>
最新下載
更多>
網站特效
網站源碼
網站素材
前端模板