【发布时间】:2014-06-21 11:07:15
【问题描述】:
我一直很好奇上述预防 sql 注入方法的优缺点。
PHP 过滤器只是检查输入的格式是否正确并返回 true 或 false,您可以选择是否发送到服务器。
PHP htmlspecialchars() 函数将特殊字符转换为等效字符串。
我不完全确定 sqli prepare 是如何工作的,因为我目前对 sql 的了解有限,但我是否正确地假设如果您使用 PHP 过滤器函数和/或 htmlspecialchars 就没有必要?
请注意:如果我都错了,请保持燃烧的建设性,我还在学习 PHP 和 SQL。
【问题讨论】:
-
这三个做完全不同的事情,因此将它们作为防止 SQL 注入的方法进行比较是不明智或不切实际的:但准备好的语句是防止 SQL 注入的最佳保护,而过滤器用于验证,而 htmlspecialchars纯粹与 html 标记的呈现有关
-
啊,我明白了,所以我错了,哈哈。谢谢你的澄清。