【发布时间】:2016-12-27 13:42:48
【问题描述】:
如何在 MySQL 数据库中安全地保存 PHP 对象?
如果您使用序列化和反序列化函数,您可能会遇到对象注入 (https://www.owasp.org/index.php/PHP_Object_Injection)。
是否有关于如何处理此问题的预定义标准?
注意 SQL 注入 =/= 对象注入!所以 PDO 是一个不同的故事!
【问题讨论】:
-
使用反序列化没有错;不安全的是直接将用户输入传递给反序列化。无论如何,恕我直言,最好使用更便携的东西,如 JSON,将对象存储在数据库中。
-
@isalgueiro 说了什么;如果您的服务器正在序列化和反序列化对象,则没有问题,因为不涉及用户输入。
标签: php mysql security object owasp