当前位置: 首页 > wzjs >正文

优化志愿网站百度一对一解答

优化志愿网站,百度一对一解答,哈尔滨网站建设技术托管,外发加工网哪个真实1、对提交的数据进行数据类型判断,比如id值必须是数字:is_numeric($id) 2、对提交的数据进行正则匹配,禁止出现注入语句,比如union、or、and等 3、对提交数据进行特殊符号转义,比如单引号、双引…

1、对提交的数据进行数据类型判断,比如id值必须是数字:is_numeric($id


2、对提交的数据进行正则匹配,禁止出现注入语句,比如union、or、and


3、对提交数据进行特殊符号转义,比如单引号、双引号等,用addslash等函数加工一下


4、不使用sql语句拼接参数的方式来执行sql语句,而是用参数化查询,也叫做参数绑定的方式,对提交的参数进行预编译然后进行参数绑定,这样会将用户提交的注入语句作为参数值来处理,而不是当作sql语句执行,这样可以有效的方法sql注入:不同语言的写法不同,但是原理相同。
$data = $db->prepare( 'SELECT first_name, last_name FROM users WHERE user_id = (:id) LIMIT 1;' );
$data->bindParam( ':id',$id, PDO::PARAM_INT );
$data->execute();
但是预编译也不能完全解决sql注入问题,比如如果查询语句中表名是动态的,也就是说表名也是用户可以提交过来的数据,根据用户提交的表名来进行不同表数据的查询,那么也会出现sql注入漏洞,因为表名不能进行预编译及参数绑定,下面就报错

$table_name='vince';
$data = $db->prepare( 'SELECT first_name, last_name FRoM (:table_name) wHERE user_id = (:id) LIMIT 1;'
);

这种就需要配合白名单进行过滤:
if ($table_name == 'vince'){
$data = $db->prepare( 'SELECT first_name, last_name FRoM jaden WHERE user_id = (:id) LIMIT 1;' );
}elif ($table_name =='wulaoban'){
$data = $db->prepare( 'SELECT first_name, last_name FROM wulaoban wHERE user_id = (:id) LIMIT 1;' );
}else{
echo '别乱搞!';
}

5、分级管理:用户的权限要进行严格控制和划分,服务端代码连接数据库使用的用户禁止使用root等高权限用户。比如对用户进行分级管理,严格控制用户的权限,对于普通用户,禁止给子数据库建立、删除、修改等相关权限,只有系统管理员才具有增、删、改、查的权限等等。

6、数据库中敏感的数据,比如用户的密码,要加密存储

总体来说:
(1)永远不要信任用户的输入,要对用户的输入进行校验,可以通过正则表达式,或限制长度,对特殊字符和符号进行转换等。
(2)永远不要使用动态拼装SQL,可以使用参数化的SQL或者直接使用存储过程进行数据查询存取
(3)永远不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。
(4)不要把机密信息明文存放,请加密或者hash掉密码和敏感的信息。
(5)应用的异常信息应该给出尽可能少的提示,最好使用自定义的错误信息对原始错误信息进行包装,把异常信息存放在独立的表中。

http://www.dtcms.com/wzjs/331712.html

相关文章:

  • web动态网站开发的书籍seo研究协会网是干什么的
  • 福田附近做网站公司成都最好的网站推广优化公司
  • 东莞营销型网站外包整站排名优化品牌
  • 阳泉建设公司网站广州网络推广定制
  • 毕业设计做网站用什么软件seo搜索引擎优化怎么优化
  • 北京网站制作百度pc端网页版
  • 湖南省邵阳建设局网站搜狗收录提交
  • 网站模板 阿里全国最新疫情最新消息
  • 个人简约网站模板免费下载网络维护公司
  • 网站图标可以用ps 做吗河北seo诊断培训
  • 飞翔时代网站建设网易搜索引擎
  • 电子商务网站建设规划实践成果企业网站制作多少钱
  • 深圳做网站有哪些seo指搜索引擎
  • 厦门网站建设哪家便宜网站软文代写
  • 现在企业做门户网站站长工具查询域名
  • 上海的广告公司网站建设网站关键词在线优化
  • 武汉新一轮疫情黑帽seo365t技术
  • 绵阳网站建设怎么做公司网站如何制作
  • 怎么制作一个网站的二维码教育培训网站官网
  • mvc 5 做网站的教程西安seo培训
  • 做网站网页需要什么西安seo外包优化
  • 建设银行网站怎么打印明细千川推广官网
  • 深圳网站建设便宜信科网络营销方案100个软文
  • 整站优化方案优化网站标题名词解释
  • 做网站数据库怎么建seo推广培训
  • 主机屋网站在那注册nba最新排行
  • 如何做网站推广营销seo是什么意思网络用语
  • 做网站 学php哪一部分百度认证营销推广师
  • 网站建设与管理实训太原seo排名优化软件
  • 山东 网站建设网站推广什么意思