【发布时间】:2013-04-14 12:17:06
【问题描述】:
我有一个简单的登录系统,但在尝试获取行数时却一无所获,一直使用的方法相同,我不知道今天发生了什么。
代码:
<?php
class LoginClass {
public $User;
public $Pass;
public $Query;
function Init() {
$User = $this->User;
$Pass = $this->Pass;
if($User != '')
{
if($Pass != '')
{
$this->HashPass();
}
else
{
echo 'Please Enter A Password.';
}
}
else
{
echo 'Please Enter A Username or E-Mail.';
}
}
function HashPass() {
$Pass = $this->Pass;
$this->Pass = hash('sha256', $Pass);
$this->CheckUser();
}
function CheckUser() {
$User = $this->User;
if(!filter_var($User, FILTER_VALIDATE_EMAIL))
{
$this->Query = 'SELECT * FROM Users WHERE User = "'.$User.'" AND Pass = "'.$this->Pass.'"';
}
else
{
$this->Query = 'SELECT * FROM Users WHERE EMail = "'.$User.'" AND Pass = "'.$this->Pass.'"';
}
$this->CheckDB();
}
function CheckDB() {
$Query = $this->Query;
$Connect = new mysqli("127.0.0.1", "root", "", "Data");
$Stmt = $Connect->prepare($Query)
$Stmt->execute();
$Stmt->store_result();
echo $Stmt->num_rows;
$Stmt->close();
$Connect->close();
}
function SetupSession() {
echo 'Test';
}
}
Check DB 是这里的问题,我能够在该函数中回显查询变量,一切都很好,这正是我得到的
SELECT * FROM Users WHERE User = "Test" AND Pass = "532eaabd9574880dbf76b9b8cc00832c20a6ec113d682299550d7a6e0f345e25"
我还检查了我的数据库,我的所有表都设置正确并且没有密码。
【问题讨论】:
-
仅使用 SHA256 散列密码是不够的。请改用bcrypt。
-
var_dump($Stmt);输出的是什么(就在关闭之前)? -
@Marcel - 鉴于他的数据库没有 root 密码,我怀疑这是一个生产环境。
-
@Oshawott:他可能很容易将其复制到生产环境中,并且有更多的 SO 访问者看到此代码并认为没问题。
-
@bwoebi 我没有用 var_dump 得到任何东西