加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 站长学院 > PHP教程 > 正文

php – is_numeric()是否意味着var对MySQL是安全的?

发布时间:2020-12-13 18:18:10 所属栏目:PHP教程 来源:网络整理
导读:问题说这一切都有希望,如果我检查一个变量为is_numeric()返回true,是否可以直接放入 MySQL查询,或者我是否需要应用标准转义?我在想零字符,溢出漏洞和东西. 一个模棱两可的例子是: if(is_numeric($_GET['user_id'])) { mysql_query("SELECT * FROM `users`
问题说这一切都有希望,如果我检查一个变量为is_numeric()返回true,是否可以直接放入 MySQL查询,或者我是否需要应用标准转义?我在想零字符,溢出漏洞和东西.

一个模棱两可的例子是:

if(is_numeric($_GET['user_id'])) {
    mysql_query("SELECT * FROM `users` WHERE id = ".$_GET['user_id']);
}

MySQL中的数据类型是INT().

在我看来,最安全的方法是将user_id转换为整数,如果它是无效的,它将返回0.
$user_id = (int) $_GET['user_id'];

if ($user_id > 0) {
    mysql_query("SELECT * FROM `users` WHERE `id` = " . $user_id);
}

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读