【发布时间】:2013-06-03 14:35:13
【问题描述】:
我目前正在编写一个应用程序,该应用程序需要针对 SQL 注入的可靠安全性。我的问题是这个。将输入参数与准备语句分开以防止 SQL 注入是绝对要求,还是您可以简单地准备任何语句以确保它没有 SQL 注入?
换句话说,我可以使用 mysqli_prepare 作为一个简单的检查来确保在我之前构建的语句中没有注入 SQL 吗?或者是绑定参数的整个过程,并使用后续返回的语句结构来处理服务器返回的信息?
【问题讨论】:
-
@deceze 不错的系列文章,你有……昨晚只是在看他们
-
如果您谈论的是使用预准备语句而不是参数绑定,那么您基本上是在选择退出预准备语句的安全功能。还有其他功能,但其中大部分取决于驱动程序以及您如何使用它们。
标签: php sql code-injection