Register Register Member Login Member Login Member Login Forgot Password ??
PHP , ASP , ASP.NET, VB.NET, C#, Java , jQuery , Android , iOS , Windows Phone
 

Registered : 109,027

HOME > PHP > PHP Forum > PHP, MySQL ขอวิธีป้องกัน Sql injection รบกวนเข้ามาช่วยตอบหน่อยครับ



 

PHP, MySQL ขอวิธีป้องกัน Sql injection รบกวนเข้ามาช่วยตอบหน่อยครับ

 



Topic : 080906

Guest




เนื่องจาก ทางโฮสติ้งแจ้งว่าเว็บผมสงสัยจะโดนยิ่ง IP โดยลักษณะการทำงานแบบ SQL injection

คำถามมีดังนี้

โดยทั่วไปที่เขียน SQL ก็เขียนประมาณนี้

Code (PHP)
$result = mysql_query("SELECT * FROM Persons"); 


1. ถ้าต้องการป้องกันก็เพิ่ม code แทรกเข้าไปตรงบรรทัดนี้หรือครับ หรือว่าเขาป้องกันกันอย่างไร

2. แล้วคำสั่งในการป้องกัน เขียนยังไงครับ

ปล.เห็นว่าต้องมีการเช็คค่าที่รับมาอะไรประมาณนั้น ไม่ทราบว่าต้องเช็คตรงไหนอย่างไรครับ คือไม่ทราบจริงๆ รบกวนอธิบายละเอียดหน่อยนะครับ

ขอถามเท่านี้ก่อนครับ ยังคิดไม่ออกว่าจะป้องกันอย่างไร



Tag : PHP, MySQL







Move To Hilight (Stock) 
Send To Friend.Bookmark.
Date : 2012-07-11 16:29:17 By : i5z View : 2666 Reply : 5
 

 

No. 1



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook

เห็นเค้าแนะนำให้ใช้ตัวนี้ครับ mysql_real_escape_string()






แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2012-07-11 17:54:27 By : mr.win
 


 

No. 2



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook

ดูวิธีครับ

Code (PHP)
<?php
// Connect
$link = mysql_connect('mysql_host', 'mysql_user', 'mysql_password')
    OR die(mysql_error());

// Query
$query = sprintf("SELECT * FROM users WHERE user='%s' AND password='%s'",
            mysql_real_escape_string($user),
            mysql_real_escape_string($password));
?>

แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2012-07-11 17:55:00 By : mr.win
 

 

No. 3

Guest


คือดัดแปลงทุกอันที่เป็น SQL เดิมๆ ให้เป็น SQL แบบใหม่นี้ใช่ไหมครับ

เช่นในเว็บไซต์มีโค๊ชที่เกี่ยวกับ sql 100 ที่ ก็แก้ไขมันทั้ง 100 ที่ใช้ไหมครับ
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2012-07-11 18:40:02 By : i5z
 


 

No. 4



โพสกระทู้ ( 29 )
บทความ ( 0 )



สถานะออฟไลน์
Twitter Facebook

ครับใช่ครับ mysql_real_escape_string()
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2012-07-11 18:46:30 By : kongoon
 


 

No. 5



โพสกระทู้ ( 4,720 )
บทความ ( 8 )



สถานะออฟไลน์


ตามคุณวินครับ

แต่ถ้าจะให้แนะนำ ขอแนะนำให้เปลี่ยนวิธีใช้ไปเลย
เช่น ไปหาพวก class ที่เกี่ยวกับ db มาใช้ หรือเปลี่ยนไปใช้ mysqli หรือ pdo
ซึ่ง mysql ธรรมดานั้น ทางเว็บ php.net ได้ประกาศแล้วว่าไม่แนะนำให้ใช้ หรือก็คือเขาจะเลิกใช้ในเวอร์ชั่นใหม่ๆแล้วนั่นเอง เลยให้ใช้ mysqli, pdo

ถ้าหากย้ายไปใช้พวก class เกี่ยวกับ db เขาก็จะคอยอัพเดทให้เรา คอยรองรับวิธีใหม่ๆที่ server จะมีให้ ก็สบายไป

class db ก็อย่างเช่น
http://adodb.sourceforge.net/ PHP ADOdb
http://www.phpactiverecord.org/ PHP ActiveRecord
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2012-07-11 18:53:27 By : mr.v
 

   

ค้นหาข้อมูล


   
 

แสดงความคิดเห็น
Re : PHP, MySQL ขอวิธีป้องกัน Sql injection รบกวนเข้ามาช่วยตอบหน่อยครับ
 
 
รายละเอียด
 
ตัวหนา ตัวเอียง ตัวขีดเส้นใต้ ตัวมีขีดกลาง| ตัวเรืองแสง ตัวมีเงา ตัวอักษรวิ่ง| จัดย่อหน้าอิสระ จัดย่อหน้าชิดซ้าย จัดย่อหน้ากึ่งกลาง จัดย่อหน้าชิดขวา| เส้นขวาง| ขนาดตัวอักษร แบบตัวอักษร
ใส่แฟลช ใส่รูป ใส่ไฮเปอร์ลิ้งค์ ใส่อีเมล์ ใส่ลิ้งค์ FTP| ใส่แถวของตาราง ใส่คอลัมน์ตาราง| ตัวยก ตัวห้อย ตัวพิมพ์ดีด| ใส่โค้ด ใส่การอ้างถึงคำพูด| ใส่ลีสต์
smiley for :lol: smiley for :ken: smiley for :D smiley for :) smiley for ;) smiley for :eek: smiley for :geek: smiley for :roll: smiley for :erm: smiley for :cool: smiley for :blank: smiley for :idea: smiley for :ehh: smiley for :aargh: smiley for :evil:
Insert PHP Code
Insert ASP Code
Insert VB.NET Code Insert C#.NET Code Insert JavaScript Code Insert C#.NET Code
Insert Java Code
Insert Android Code
Insert Objective-C Code
Insert XML Code
Insert SQL Code
Insert Code
เพื่อความเรียบร้อยของข้อความ ควรจัดรูปแบบให้พอดีกับขนาดของหน้าจอ เพื่อง่ายต่อการอ่านและสบายตา และตรวจสอบภาษาไทยให้ถูกต้อง

อัพโหลดแทรกรูปภาพ

Notice

เพื่อความปลอดภัยของเว็บบอร์ด ไม่อนุญาติให้แทรก แท็ก [img]....[/img] โดยการอัพโหลดไฟล์รูปจากที่อื่น เช่นเว็บไซต์ ฟรีอัพโหลดต่าง ๆ
อัพโหลดแทรกรูปภาพ ให้ใช้บริการอัพโหลดไฟล์ของไทยครีเอท และตัดรูปภาพให้พอดีกับสกรีน เพื่อความโหลดเร็วและไฟล์ไม่ถูกลบทิ้ง

   
  เพื่อความปลอดภัยและการตรวจสอบ กระทู้ที่แทรกไฟล์อัพโหลดไฟล์จากที่อื่น อาจจะถูกลบทิ้ง
 
โดย
อีเมล์
บวกค่าให้ถูก
<= ตัวเลขฮินดูอารบิก เช่น 123 (หรือล็อกอินเข้าระบบสมาชิกเพื่อไม่ต้องกรอก)







Exchange: นำเข้าสินค้าจากจีน, Taobao, เฟอร์นิเจอร์, ของพรีเมี่ยม, ร่ม, ปากกา, power bank, แฟลชไดร์ฟ, กระบอกน้ำ

Load balance : Server 03
ThaiCreate.Com Logo
© www.ThaiCreate.Com. 2003-2024 All Rights Reserved.
ไทยครีเอทบริการ จัดทำดูแลแก้ไข Web Application ทุกรูปแบบ (PHP, .Net Application, VB.Net, C#)
[Conditions Privacy Statement] ติดต่อโฆษณา 081-987-6107 อัตราราคา คลิกที่นี่