PHP防SQL注入详细设计说明书.docxVIP

  • 3
  • 0
  • 约5.88千字
  • 约 12页
  • 2023-07-20 发布于四川
  • 举报
永远不要信任用户的输入。对用户的输入进行校验 PAGE2 / NUMPAGES12 PHP防SQL注入类 详细设计说明书 2014年5月 目录 TOC \o 1-3 \h \z \u 1. 防注入的指导思想 2 2. 功能设计 2 2.1 脚本解析安全设置 2 2.2 正式地址禁用错误报告 2 2.3 使用参数化查询 3 2.4 对请求提交的数据进行验证 4 2.5 转化敏感字符 4 3. 详细设计 5 4. 防注入功能测试 7 4.1 代码准备: 7 4.2 注入测试 9 4.3 防止Sql注入 10 防注入的指导思想 永远不要信任用户的输入。对用户的输入进行校验,可以通过正则表达式,或限制长度;对单引号和双-进行转换等。 永远不要使用动态拼装sql,可以使用参数化的sql或者直接使用存储过程进行数据查询存取。 永远不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。 不要把机密信息直接存放,加密或者hash掉密码和敏感的信息。 应用的异常信息应该给出尽可能少的提示,最好使用自定义的错误信息对原始错误信息进行包装 sql注入的检测方法一般采取辅助软件或网站平台来检测,软件一般采用sql注入检测工具jsky,网站平台就有亿思网站安全平台检测工具。MDCSOFT SCAN等。采用

文档评论(0)

1亿VIP精品文档

相关文档