【发布时间】:2012-08-06 09:56:21
【问题描述】:
黑客通过 sql 注入攻击我的网站并运行虚假查询如何防止他们需要帮助。
是否有任何防火墙可以防止黑客攻击等,或者我应该使用mysql_real_escape_string($_REQUEST);
【问题讨论】:
-
你应该使用mysql_real_escape_string来防止sql注入
标签: mysql database security sql-injection
黑客通过 sql 注入攻击我的网站并运行虚假查询如何防止他们需要帮助。
是否有任何防火墙可以防止黑客攻击等,或者我应该使用mysql_real_escape_string($_REQUEST);
【问题讨论】:
标签: mysql database security sql-injection
有没有防火墙可以防止黑客攻击等
不,防火墙没有用。攻击者将他们的输入(查询)插入到通常的位置(HTML 文本框、URL 等)。如果可能的话,防火墙将无法区分真实用户和恶意用户。
你必须使用`mysql_real_escape_string(..)。或者更好地使用prepared statements
【讨论】:
mysql_real_escape_string(..) 可能会被黑客入侵,如果是,那么目前编辑我的脚本的最佳解决方案是什么,我无法在框架等上转移我的脚本。
mysql_real_escape_string(..) 已被弃用(顺便说一句,我有兴趣从这些网站上阅读;您可以链接吗?)。使用 MySQLi/PDO 是最好和最安全的方式..
如果您的网站包含有价值的数据,例如用户数据,请在解决问题之前关闭您的网站。
复制日志并复制黑客执行的虚假查询。这将帮助您确定应用程序的安全漏洞。
如果您自己编写应用程序,您应该阅读良好的安全实践并相应地更新您的应用程序。
如果您使用的是 Wordpress 或 Drupal 等第三方应用程序,请更新到您正在使用的代码的最新版本。如果失败,请尝试重现该 hack:好!如果您成功破解:修复泄漏或停止使用代码。
如果您使用的是 Symfony 或 Zend Framework 等框架,请更新到最新版本并尝试重现该 hack。
【讨论】: