Как проверить переменную на MySQL Injection без параметров привязки

:)

Я работаю над веб-сайтом со списком серверов, но у меня проблема с безопасностью из-за панели поиска. Я хотел бы разрешить пользователям искать серверы с моего веб-сайта, поэтому я сделал панель поиска. Но при поиске серверы отображаются системой пагинации, которая работает с аффиксом. Некоторые значения влияют на команду MySQL для выполнения разбивки на страницы. Поэтому я не могу использовать prepare, а затем bind_param, потому что какой-то параметр содержит WHERE и т. д. Но
Чтобы быть более полным, я покажу вам код:

    if (isset($_GET['searchserver'])){
        $searchserver = $_GET['searchserver'];
        $truevalue = '%' . $searchserver . '%';
        $this->where = "WHERE `name` LIKE '{$truevalue}' ";
    }

Итак, это работает, но я хочу проверить переменную $searchserver, прежде чем добавлять ее в свой $this->where. Я хотел бы знать, могу ли я проверить его, и не содержит ли он чего-то другого, кроме имени сервера. (Имя сервера может содержать цифры и буквы, но не странные символы, такие как ; : , .) Является ли это возможным ? Я не могу использовать параметр привязки..

Спасибо за ваше время и извините за мой плохой английский!

Какой API? Если он не предоставляет подготовленные операторы, отмените его. Кроме того, покажите, как вы строите запрос, нет причин использовать $this->where = "WHERE name LIKE '{$truevalue}' ";.

AbraCadaver 01.05.2019 17:11

Она устроена так: $stmt = $database->prepare("SELECT COUNT(*) FROM servers {$where}"); $stmt->выполнить(); $stmt->bind_result($total_servers); $stmt->fetch(); $stmt->закрыть();

Léo 01.05.2019 17:17

Но к нему добавлены некоторые переменные, например: $this->limit = "LIMIT" . ($this->current_page - 1) * $this->per_page . "," . $это->за_страницу; Таким образом, любой, кто использует панель поиска, может ввести код MySQL.

Léo 01.05.2019 17:19
Стоит ли изучать PHP в 2026-2027 годах?
Стоит ли изучать PHP в 2026-2027 годах?
Привет всем, сегодня я хочу высказать свои соображения по поводу вопроса, который я уже много раз получал в своем сообществе: "Стоит ли изучать PHP в...
Symfony Station Communiqué - 7 июля 2023 г
Symfony Station Communiqué - 7 июля 2023 г
Это коммюнике первоначально появилось на Symfony Station .
Оживление вашего приложения Laravel: Понимание режима обслуживания
Оживление вашего приложения Laravel: Понимание режима обслуживания
Здравствуйте, разработчики! В сегодняшней статье мы рассмотрим важный аспект управления приложениями, который часто упускается из виду в суете...
Установка и настройка Nginx и PHP на Ubuntu-сервере
Установка и настройка Nginx и PHP на Ubuntu-сервере
В этот раз я сделаю руководство по установке и настройке nginx и php на Ubuntu OS.
Коллекции в Laravel более простым способом
Коллекции в Laravel более простым способом
Привет, читатели, сегодня мы узнаем о коллекциях. В Laravel коллекции - это способ манипулировать массивами и играть с массивами данных. Благодаря...
Как установить PHP на Mac
Как установить PHP на Mac
PHP - это популярный язык программирования, который используется для разработки веб-приложений. Если вы используете Mac и хотите разрабатывать...
0
3
37
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Несмотря на то, что не имеет смысла, почему вы не используете pdo,

вы можете добавить кучу фильтров здравомыслия на вход

https://www.php.net/manual/en/book.filter.php

Другие вопросы по теме