【发布时间】:2021-03-24 03:57:35
【问题描述】:
任何人都可以查看我的 PHP 代码吗?如何将我的 PHP 中的数据冗余修复到 mysql?我不希望将相同的数据存储到我的数据库中。谢谢你
<?php
$email = "";
$passwords = "";
$firstname = "";
$lastname = "";
$errors = array();
$db = mysqli_connect('localhost', 'root', '', 'wdt_assignment');
if (isset($_POST['email'])) {
$email = mysqli_real_escape_string($db, $_POST['email']);
$password = mysqli_real_escape_string($db, $_POST['password']);
$firstname = mysqli_real_escape_string($db, $_POST['firstname']);
$lastname = mysqli_real_escape_string($db, $_POST['lastname']);
if (empty($email)) { array_push($errors, "email is required"); }
if (empty($password)) { array_push($errors, "password is required"); }
if (empty($firstname)) { array_push($errors, "firstname is required"); }
if (empty($lastname)) { array_push($errors, "lastname is required"); }
}
$user_check_query = "SELECT * FROM customer WHERE email='$Email' OR password='$Password' LIMIT 1";
$result = mysqli_query($db, $user_check_query);
$user = mysqli_fetch_assoc($result);
if ($user) { // if user exists
if ($user['email'] === $Email) {
array_push($errors, "email already exists");
}
if ($user['password'] === $Password) {
array_push($errors, "password already exists");
}
}
if (count($errors) == 0) {
$query = "INSERT INTO customer (email, password, firstname, lastname)
VALUES('$email', '$password', '$firstname','$lastname')";
mysqli_query($db, $query);
$_SESSION['email'] = $email;
$_SESSION['success'] = "You are now logged in";
}
?>
【问题讨论】:
-
您的代码存在安全问题。一方面,您对 SQL 注入持开放态度。准备好的语句是prevent it的方式,因为转义是not safe enough。
-
另外,您似乎正在以纯文本形式存储密码。你应该不惜一切代价避免这种情况。 PHP 有built-in hashing functions,可以安全抵御多种不同类型的攻击,而且使用起来并不复杂。
-
最后,请查看How to prevent duplicate usernames when people register?,了解构建此类功能的一些良好做法。
标签: php phpmyadmin