您好,欢迎访问一九零五行业门户网

PDO方式连接mysql可以防注入的原因

$stmt = $pdo->prepare('select * from user where id=?'); $id = 1; $stmt->bindparam(1,$id); $stmt - >execute();
<span style="font-size:14px;" data-filtered="filtered"></span>
这种情况下,php只是简单的将sql语句发送给mysql server,这与我们平时使用mysql_real_escape_string将字符串进行转义,再拼接成sql语句没有差别(只是由pdo本地驱动完成转义的),显然这种情况下还是有可能造成sql注入的,也就是说在php本地调用pdo prepare中的mysql_real_escape_string来操作query,使用的是本地单字节字符集,而我们传递多字节编码的变量时,有可能还是会造成sql注入漏洞(php 5.3.6以前版本的问题之一,这也就解释了为何在使用pdo时,建议升级到php 5.3.6+,并在dsn字符串中指定charset的原因。
而正确的转义应该是给mysql server指定字符集,并将变量发送给mysql server完成根据字符转义。
那么,如何才能禁止php本地转义而交由mysql server转义呢?
pdo有一项参数,名为pdo::attr_emulate_prepares ,表示是否使用php本地模拟prepare,此项参数默认值未知。而且根据我们刚刚抓包分析结果来看,php 5.3.6+默认还是使用本地变量转,拼接成sql发送给mysql server的,我们将这项值设置为false,
$pdo->setattribute(pdo::attr_emulate_prepares, false);$stmt = $pdo->prepare('select * from user where id=?'); $id = 1; $stmt->bindparam(1,$id); $stmt - >execute();
这次php是将sql模板和变量是分两次发送给mysql的,由mysql完成变量的转义处理,既然变量和sql模板是分两次发送的,那么就不存在sql注入的问题了,但需要在dsn中指定charset属性,如:
$pdo = new pdo('mysql:host=localhost;dbname=test;charset=utf8', 'root');
那么,有个问题,如果在dsn中指定了charset, 是否还需要执行set names 8dfab5cd353228de2a245e6f3e44b919呢?
是的,不能省。set names 8dfab5cd353228de2a245e6f3e44b919其实有两个作用:
a.  告诉mysql server, 客户端(php程序)提交给它的编码是什么
b.  告诉mysql server, 客户端需要的结果的编码是什么
也就是说,如果数据表使用gbk字符集,而php程序使用utf-8编码,我们在执行查询前运行set names utf8, 告诉mysql server正确编码即可,无须在程序中编码转换。这样我们以utf-8编码提交查询到mysql server, 得到的结果也会是utf-8编码。省却了程序中的转换编码问题,不要有疑问,这样做不会产生乱码。
那么在dsn中指定charset的作用是什么? 只是告诉pdo, 本地驱动转义时使用指定的字符集(并不是设定mysql server通信字符集),设置mysql server通信字符集,还得使用set names 8dfab5cd353228de2a245e6f3e44b919指令。
相关推荐:
thinkphp框架基于pdo方式连接数据库操作示例
以上就是pdo方式连接mysql可以防注入的原因的详细内容。
其它类似信息

推荐信息