首页 > 系统 > 关键词  > PHP程序最新资讯  > 正文

利用PHP程序设定防止MySQL注入或HTML表单滥用

2009-01-21 07:25 · 稿源:vivian

核心提示:据悉,如果表单无担保,MySQL形式的恶意代码注入将攻击网站。HTML表单如下拉菜单,搜索框和复选框都容易成为这类型侵入的切入点。本文将解释所发生的这种攻击,以及如何防止它。已知的安全事项和背景。

MySQL注入的意图是接管网站数据库并窃取信息。常见的开源数据库,如MySQL,已经被许多网站开发人员用来储存重要信息,如密码,个人信息和管理信息。

MySQL之所以流行,是因为它与最流行的服务器端脚本语言PHP一起使用。而且,PHP是主导互联网的Linux- Apache服务器的主要语言。因此,这意味着黑客可以很容易地利用PHP就像Windows的间谍软件一样。

黑客向一个无担保的网页表单输入大量恶意代码(通过下拉菜单,搜索框,联系表单,查询表单和复选框)。

恶意代码将被送到MySQL数据库,然后“注入”。要查看这个过程,首先考虑以下基本的MySQL SELECT查询语句:

SELECT * FROM xmen WHERE username = ‘wolverine’

此查询会向有“xmen”表的数据库要求返回某一段MySQL中用户名为“wolverine”的数据。

在Web表单中,用户将输入wolverine,然后这些数据将被传到MySQL查询。

如果输入无效,黑客还有其他方法控制数据库,如设置用户名:

‘ OR ’‘=’‘

你可能认为使用正常的PHP和MySQL句法执行输入是安全的,因为每当有人输入恶意代码,他们将会得到一个“无效的查询”的消息,但事实并非如此。黑客很聪明,且因为涉及数据库清理和重设管理权限,任何一个安全漏洞都不容易纠正。

两种对MySQL注入攻击的常见误解如下:

1.网管认为恶意注入可用防病毒软件或反间谍软件清理。事实是,这种类型的感染利用了MySQL数据库的弱点。它不能简单地被任何反间谍软件或防病毒程序删除。

2. MySQL注入是由于复制了从另一台服务器或外部来源被感染的文件。事实并非如此。这种类型的感染是由于有人将恶意代码输入到网站不受保护表单,然后访问数据库。MySQL注入可通过删除恶意脚本清除掉,而不是使用防病毒程序。

用户输入验证流程

备份一个清洁的数据库,并放置在服务器外。输出一套MySQL表并保存在桌面。

然后转到服务器,先暂时关闭表单输入。这意味着表单不能处理数据,网站被关闭了。

然后启动清理进程。首先,在您的服务器上,清理遗留的混乱的MySQL注入。更改所有的数据库,FTP和网站的密码。

在最坏的情况下,如果你清理迟了,你可以再次检查在您服务器上运行的隐藏程序。这些隐藏程序是黑客安装的木马。将其完全删除并更改所有FTP权限。扫描服务器上所有木马程序和恶意软件。

当您修改PHP脚本程序时,将处理表单数据。防止MySQL注入的一个好办法是:连用户数据也不信任。用户输入验证对于防止MySQL注入是相当重要的。

设计一个过滤器筛选出用户输入,以下是几点提示:

1.输入到表单的是数字。你可以通过测试它等于或大于0.001 (假设你不接受一个零)验证它是不是数字。

2.如果是Email地址。验证其是否由允许的字符组合构成,如“ @ ” ,A-Z,a-z或一些数字。

3.如果是人名或用户名。可以通过是否包含任何非法字符验证它,如and和*,是可用于SQL注入的恶意字符。

验证数字输入

下面的脚本验证了是否输入一个从0.001至无限大的有效数字。值得一提的是,在一个PHP程序中,甚至可以允许使用一定范围内的数字。使用此验证脚本可确保输入到表单的只是一个数字。

假设在程序中有三个数字变量;您需要将它们进行验证,我们将它们命名num1 , num2和num3:

//Validate numerical input

  if($_POST['num1'] >= 0.001 && $_POST['num2'] >= 0.001 && $_POST['num3'] >= 0.001)

  {

  }

  else

  {

  }

  ?>

And条件可被延长到能容纳超过三个数字。所以,如果你有10个,您将只需要扩展AND语句。

这可以用来验证一个只接受数字的表单,如合同数量,许可证号码,电话号码等。

验证文字和邮件地址的输入

以下可以用于验证诸如用户名,名字以及电子邮件地址的表单输入:

//Validate text input

  if (! preg_match('/^[-a-z.-@,'s]*$/i',$_POST['name']))

  {

  }

  else

  if ($empty==0)

  {

  }

  else

  {

  }

  ?>

该验证脚本的一个优点是,它不接受空白输入。一些恶意用户还通过空白投入操纵数据库。使用上面的脚本,只验证一个文字变量, “ $name”。这意味着,如果有三个文字变量,你可以分别对每个变量设置一个验证脚本,以确保每一个变量都在进入数据库前通过了审查。

举报

  • 相关推荐
  • 表单大师AI 创建表单上线!一句话生成表单,好用到超乎想象!

    表单大师推出全新AI表单创建功能,用户只需用自然语言描述需求,系统即可自动生成专业表单。该功能覆盖问卷调查、活动报名、课程预约等各类场景,省去传统拖拽设计流程。AI能智能优化字段排版,并匹配行业场景添加表头等元素。用户反馈显示,原本需要2小时制作的活动报名表,现在10分钟即可完成,且字段更全面。产品支持在线编辑和发布,适用于企业及个人用户,大幅提升表单制作效率。

  • 忆联 Docker+MySQL 流控方案:打造安全高效存储底座,释放 AI 极致性能

    文章探讨了在AI时代背景下,基于Docker部署MySQL数据库的高效解决方案。通过Docker容器化技术,MySQL实现了灵活部署、资源高效利用和稳定隔离性,成为AI应用的首选数据库方案。测试结果显示,采用PCIe5.0企业级SSD配合Namespace技术和QoS优化策略,能精准控制性能偏差在2%以内,在混合读写场景下更可控制在1%以内。该方案显著提升了存储资源管理效率,为AI应用提供稳定可靠的数据存储支持,同时降低企业TCO成本,推动数据价值释放。

  • 酒店光脚洗澡可能感染HPV?医生回应:需注意防护

    近日,“酒店光脚洗澡可能感染HPV”的话题引发广泛关注和热议。据媒体报道及医学专家指出,在酒店等公共场所光脚洗澡,确实存在感染跖疣病毒(一种低危型HPV病毒)的可能性,引发公众对公共场所卫生安全的担忧。 ​跖疣是由人乳头瘤病毒(HPV)引起的足部良性增生物,属于低危型HPV感染。在温暖潮湿的环境中,如酒店浴室,如果足部皮肤有微小破损或伤口,且与病毒

  • 医生回应酒店光脚洗澡或感染HPV:尽量避免在公共场所光脚

    近日,网络上关于在酒店光脚洗澡可能感染病毒的讨论持续升温。 6月30日,医生指出,光脚在酒店等公共场所洗澡确实存在感染跖疣病毒的风险。 跖疣,这一由人乳头瘤病毒引起的足部良性增生物,属于低危型HPV病毒。医生解释说,在足部环境潮湿的情况下,病毒更容易滋生和传播

  • 网友住酒店光脚洗澡感染HPV 医生回应:需注意防护

    ​近日,“酒店光脚洗澡可能感染HPV”这一话题在网络上迅速发酵,引发了公众对公共场所卫生安全问题的广泛关注和热烈讨论。据媒体报道以及医学专家分析,在酒店等公共浴室光脚洗澡,确实存在感染跖疣病毒的风险,而该病毒正是一种低危型HPV病毒。 跖疣,这一由人乳头瘤病毒(HPV)引发的足部良性增生物,其感染多发生在温暖潮湿的环境中。医学专家指出,当足部皮

  • 苹果放弃药丸屏!iPhone 18 Pro系列屏幕曝光:回归单挖孔

    博主数码闲聊站爆料,iPhone 18 Pro系列开案两块新屏,一块是6.27英寸1.5K LTPO,一块是6.86英寸1.5K LTPO,两块屏幕都是单孔屏设计,搭载屏下Face ID技术,这是苹果史上第一款单孔屏手机。 自从iPhone 14 Pro系列亮相以来,iPhone正式进入药丸屏时代,也有网友称之为叹号屏”。社交平台上不乏对药丸屏吐槽的声音,主要原因是不美观”,于是苹果公司设计出了灵动岛”,用全黑背景遮�

  • 医生回应酒店光脚洗澡或感染HPV:尽量避免在公共场所光脚行走

    近日,酒店光脚洗澡可能感染跖疣病毒的话题引发广泛讨论。 医学专家指出,跖疣是由HPV病毒(人乳头瘤病毒)引起的足部良性增生,主要与HPV-1、2、4、27、57等亚型相关。这种疾病在潮湿环境中更易传播,足部外伤、摩擦或多汗者风险较高。 临床表现显示,跖疣会导致足跖部角质增生,可见疏松角质软芯及毛细血管出血形成的特征性黑点。多数患者行走时会出现明显疼痛�

  • iPhone 18系列正面曝光:标准版药丸屏 Pro版单挖孔

    博主数码闲聊站爆料,iPhone 18 Pro系列首发搭载苹果屏下Face ID技术,屏幕形态回归单挖孔,是苹果史上变化最大的机型。 他还爆料,iPhone 18标准版不会跟进屏下Face ID,这意味着iPhone 18仍然采用传统的药丸屏形态。 如此一来,iPhone 18标准版和Pro版的差距再度拉开,此前在iPhone 14系列上,苹果为Pro系列标配药丸屏,而14和14 Plus是刘海屏,直到15系列,标准版和Pro版的屏幕形态才�

  • ChatGPT们重塑了对话框,钉钉今天要重塑表格

    ​自从1979年,丹·布里克林(Dan Bricklin)和鲍勃·弗兰克斯顿(Bob Frankston)在苹果当时划时代的 Apple II 电脑上做出了第一张可以自动计算和更新的电子表格 VisiCalc 后,表格就成为了计算机用数据方式理解人类世界的基座。不过,在更多的时候,没人这样讨论它。横横竖竖几个格子,表格无处不在,它看起来太普通了。 然而计算机诸多繁荣的根基,都建立在一张张表格之上,无�

  • 微算法科技(NASDAQ:MLGO)利用Pool验证池机制,结合传统分布式一致性技术(如Paxos和Raft),实现秒级共识验证

    本文探讨了区块链和分布式系统中验证池机制的应用。传统共识机制在实时性要求高的场景存在局限,验证池机制通过集中验证节点提高效率,结合Paxos和Raft等分布式一致性技术,实现秒级共识验证。该技术具有高效性、可靠性和扩展性优势,可应用于金融交易、物联网数据交换和供应链管理等领域,确保数据一致性和系统稳定性。未来有望通过优化算法和结合AI技术进一步提升性能,拓展更多应用场景。