【问题标题】:MySQL Injection preventionMySQL注入预防
【发布时间】:2012-08-06 09:56:21
【问题描述】:

黑客通过 sql 注入攻击我的网站并运行虚假查询如何防止他们需要帮助。

是否有任何防火墙可以防止黑客攻击等,或者我应该使用mysql_real_escape_string($_REQUEST);

【问题讨论】:

标签: mysql database security sql-injection


【解决方案1】:

有没有防火墙可以防止黑客攻击等

不,防火墙没有用。攻击者将他们的输入(查询)插入到通常的位置(HTML 文本框、URL 等)。如果可能的话,防火墙将无法区分真实用户和恶意用户。

你必须使用`mysql_real_escape_string(..)。或者更好地使用prepared statements

【讨论】:

  • 我在一些网站上读过 mysql_real_escape_string(..) 可能会被黑客入侵,如果是,那么目前编辑我的脚本的最佳解决方案是什么,我无法在框架等上转移我的脚本。
  • mysql_real_escape_string(..) 已被弃用(顺便说一句,我有兴趣从这些网站上阅读;您可以链接吗?)。使用 MySQLi/PDO 是最好和最安全的方式..
【解决方案2】:

如果您的网站包含有价值的数据,例如用户数据,请在解决问题之前关闭您的网站。

复制日志并复制黑客执行的虚假查询。这将帮助您确定应用程序的安全漏洞。

如果您自己编写应用程序,您应该阅读良好的安全实践并相应地更新您的应用程序。

如果您使用的是 Wordpress 或 Drupal 等第三方应用程序,请更新到您正在使用的代码的最新版本。如果失败,请尝试重现该 hack:好!如果您成功破解:修复泄漏或停止使用代码。

如果您使用的是 Symfony 或 Zend Framework 等框架,请更新到最新版本并尝试重现该 hack。

【讨论】:

    猜你喜欢
    • 2020-09-03
    • 2012-01-06
    • 1970-01-01
    • 2012-05-22
    • 2017-12-17
    • 2012-12-21
    • 2016-11-04
    • 2016-12-11
    相关资源
    最近更新 更多