Mysql
 sql >> Baza danych >  >> RDS >> Mysql

co jeszcze mogę zrobić, aby uchronić się przed wstrzyknięciem XSS i wstrzyknięciem SQL?

Nie. To powoduje straszny bałagan w twoich danych.

TAk. Możesz chronić swój kod przed wstrzyknięciami SQL.
Oto krótkie wyjaśnienie, które już zrobiłem
Tylko muszę dodać, że nie powinieneś psuć swoich źródłowych tablic danych.
Tablica POST nie ma nic wspólnego z SQL. Dane mogą trafić do wiadomości e-mail, formularza HTML, pliku, usługi online itp. Po co traktować to wszystko z ochroną SQL?
Z drugiej strony możesz pobrać swoje dane nie z POST, ale z pliku, online usługa, inne zapytanie.
Więc musisz chronić nie tablice źródłowe, ale rzeczywiste dane, które trafiają do zapytania

Mówiąc o XSS, znowu nie ma prostej uniwersalnej reguły.
Ale ogólnie rzecz biorąc, musisz użyć htmlspecialchars($data,ENT_QUOTES); dla wszystkich niezaufanych danych, które wyprowadzasz jako tekst, oraz kilka innych rodzajów walidacji w niektórych szczególnych przypadkach, takich jak nazwy plików



  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. wstaw i zaktualizuj za pomocą procedury składowanej

  2. Jak połączyć dwie instrukcje UPDATE w jednym zapytaniu MySQL?

  3. Dlaczego ta funkcja przechowywana w MySQL daje inne wyniki niż wykonanie obliczeń w zapytaniu?

  4. Jak zmodyfikować istniejące tabele w celu dodania strefy czasowej

  5. TypeError:obiekt „NoneType” nie jest indeksowany w Flask, aplikacji mysql