电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術(shù)文章
文章詳情頁

在PHP中全面阻止SQL注入式攻擊之三

瀏覽:111日期:2024-02-11 11:32:36

一、 建立一個安全抽象層

我們并不建議你手工地把前面介紹的技術(shù)應(yīng)用于每一個用戶輸入的實例中,而是強(qiáng)烈推薦你為此創(chuàng)建一個抽象層。一個簡單的抽象是把你的校驗方案加入到一個函數(shù)中,并且針對用戶輸入的每一項調(diào)用這個函數(shù)。當(dāng)然,我們還可以創(chuàng)建一種更復(fù)雜的更高一級的抽象-把一個安全的查詢封裝到一個類中,從而應(yīng)用于整個應(yīng)用程序。在網(wǎng)上已經(jīng)存在許多這種現(xiàn)成的免費(fèi)的類;在本篇中,我們正要討論其中的一些。

進(jìn)行這種抽象至少存在三個優(yōu)點(diǎn)(而且每一個都會改進(jìn)安全級別):

1. 本地化代碼。

2. 使查詢的構(gòu)造更快且更為可靠-因為這可以把部分工作交由抽象代碼來實現(xiàn)。

3. 當(dāng)基于安全特征進(jìn)行構(gòu)建并且恰當(dāng)使用時,這將會有效地防止我們前面所討論的各種各樣的注入式攻擊。

二、 改進(jìn)現(xiàn)有的應(yīng)用程序

如果你想改進(jìn)一個現(xiàn)有的應(yīng)用程序,則使用一個簡單的抽象層是最適當(dāng)?shù)摹R粋€能夠簡單地'清理'你所收集的任何用戶輸入內(nèi)容的函數(shù)可能看起來如下所示:

function safe( $string ) { return ''' . mysql_real_escape_string( $string ) . '''}

【注意】我們已經(jīng)構(gòu)建了相應(yīng)于值要求的單引號以及mysql_real_escape_string()函數(shù)。接下來,就可以使用這個函數(shù)來構(gòu)造一個$query變量,如下所示:

$variety = safe( $_POST['variety'] );$query = ' SELECT * FROM wines WHERE variety=' . $variety;

現(xiàn)在,你的用戶試圖進(jìn)行一個注入式攻擊-通過輸入下列內(nèi)容作為變量$variety的值:

lagrein' or 1=1;

注意,如果不進(jìn)行上面的'清理',則最后的查詢將如下所示(這將導(dǎo)致無法預(yù)料的結(jié)果):

SELECT * FROM wines WHERE variety = 'lagrein' or 1=1;'

然而現(xiàn)在,既然用戶的輸入已經(jīng)被清理,那么查詢語句就成為下面這樣一種無危害的形式:

SELECT * FROM wines WHERE variety = 'lagrein' or 1=1;'

既然數(shù)據(jù)庫中不存在與指定的值相應(yīng)的variety域(這正是惡意用戶所輸入的內(nèi)容-lagrein' or 1=1;),那么,這個查詢將不能返回任何結(jié)果,并且注入將會失敗。

三、 保護(hù)一個新的應(yīng)用程序

如果你正在創(chuàng)建一個新的應(yīng)用程序,那么,你可以從頭開始創(chuàng)建一個安全抽象層。如今,PHP 5新改進(jìn)的對于MySQL的支持(這主要體現(xiàn)在新的mysqli擴(kuò)展中)為這種安全特征提供了強(qiáng)有力的支持(既有過程性的,也有面向?qū)ο筇卣鞯模D憧梢詮恼军c(diǎn)http://php.net/mysqli上獲取有關(guān)mysqli的信息。注意,只有當(dāng)你使用--with-mysqli=path/to/mysql_config選項編譯PHP時,這種mysqli支持才可用。下面是該代碼的一個過程性版本,用于保護(hù)一個基于mysqli的查詢:

<?php //檢索用戶的輸入 $animalName = $_POST['animalName']; //連接到數(shù)據(jù)庫 $connect = mysqli_connect( 'localhost', 'username', 'password', 'database' ); if ( !$connect ) exit( 'connection failed: ' . mysqli_connect_error() ); //創(chuàng)建一個查詢語句源 $stmt = mysqli_prepare( $connect,'SELECT intelligence FROM animals WHERE name = ?' ); if ( $stmt ) {//把替代綁定到語句上mysqli_stmt_bind_param( $stmt, 's', $animalName );//執(zhí)行該語句mysqli_stmt_execute( $stmt );//檢索結(jié)果...mysqli_stmt_bind_result( $stmt, $intelligence );// ...并顯示它if ( mysqli_stmt_fetch( $stmt ) ) { print 'A $animalName has $intelligence intelligence.n';} else { print 'Sorry, no records found.';}//清除語句源mysqli_stmt_close( $stmt ); } mysqli_close( $connect );?>

該mysqli擴(kuò)展提供了一組函數(shù)用于構(gòu)造和執(zhí)行查詢。而且,它也非常準(zhǔn)確地提供了前面使用我們自己的safe()函數(shù)所實現(xiàn)的功能。

在上面的片斷中,首先收集用戶提交的輸入內(nèi)容并建立數(shù)據(jù)庫連接。然后,使用mysqli_prepare()函數(shù)創(chuàng)建一個查詢語句源-在此命名為$stmt以反映使用它的函數(shù)的名稱。這個函數(shù)使用了兩個參數(shù):連接資源和一個字符串(每當(dāng)你使用擴(kuò)展插入一個值時,'?'標(biāo)記被插入到其中)。在本例中,你僅有一個這樣的值-動物的名字。

注意,在一個SELECT語句中,放置'?'標(biāo)記的唯一的有效位置是在值比較部分。這正是為什么你不需要指定使用哪個變量的原因(除了在mysqli_stmt_bind_param()函數(shù)中之外)。在此,你還需要指定它的類型-在本例中,'s'代表字符串。其它可能的類型有:'I'代表整數(shù),'d'代表雙精度數(shù)(或浮點(diǎn)數(shù)),而'b'代表二進(jìn)制字符串。

函數(shù)mysqli_stmt_execute(),mysqli_stmt_bind_result()和mysqli_stmt_fetch()負(fù)責(zé)執(zhí)行查詢并檢索結(jié)果。如果存在檢索結(jié)果,則顯示它們;如果不存在結(jié)果,則顯示一條無害的消息。最后,你需要關(guān)閉$stmt資源以及數(shù)據(jù)庫連接-從內(nèi)存中對它們加以釋放。

假定一個合法的用戶輸入了字符串'lemming',那么這個例程將(假定是數(shù)據(jù)庫中適當(dāng)?shù)臄?shù)據(jù))輸出消息'A lemming has very low intelligence.'。假定存在一個嘗試性注入-例如'lemming' or 1=1;',那么這個例程將打印(無害)消息'Sorry, no records found.'。此外,mysqli擴(kuò)展還提供了一個面向?qū)ο蟀姹镜南嗤睦獭O旅妫覀兿胝f明這種版本的使用方法。

<?php $animalName = $_POST['animalName']; $mysqli = new mysqli( 'localhost', 'username', 'password', 'database'); if ( !$mysqli ) exit( 'connection failed: ' . mysqli_connect_error() ); $stmt = $mysqli->prepare( 'SELECT intelligence FROM animals WHERE name = ?' ); if ( $stmt ) {$stmt->bind_param( 's', $animalName );$stmt->execute();$stmt->bind_result( $intelligence );if ( $stmt->fetch() ) { print 'A $animalName has $intelligence intelligence.n';} else { print 'Sorry, no records found.';}$stmt->close(); } $mysqli->close();?>

實際上,這部分代碼是前面描述代碼的復(fù)制-它使用了一種面向?qū)ο蟮恼Z法和組織方法,而不是嚴(yán)格的過程式代碼。四、 更高級的抽象

如果你使用外部庫PearDB,那么,你可以對應(yīng)用程序的安全保護(hù)模塊進(jìn)行全面的抽象。

另一方面,使用這個庫存在一個突出的缺點(diǎn):你只能受限于某些人的思想,而且代碼管理方面也添加了大量的工作。為此,在決定是否使用它們之前,你需要進(jìn)行仔細(xì)地斟酌。如果你決定這樣做,那么,你至少確保它們能夠真正幫助你'清理'你的用戶輸入的內(nèi)容。

五、 測試你的注入式保護(hù)能力

正如我們在前面所討論的,確保你的腳本安全的一個重要的部分是對它們進(jìn)行測試。為此,最好的辦法是你自己創(chuàng)建SQL代碼注入測試。在此,我們提供了一個這種測試的示例。在本例中,我們測試對一個SELECT語句的注入式攻擊。

<?php//被測試的保護(hù)函數(shù)function safe( $string ) { return ''' . mysql_real_escape_string( $string ) . '''}//連接到數(shù)據(jù)庫/////////////////////////試圖進(jìn)行注入///////////////////////$exploit = 'lemming' AND 1=1;';//進(jìn)行清理$safe = safe( $exploit );$query = 'SELECT * FROM animals WHERE name = $safe';$result = mysql_query( $query );//測試是否保護(hù)是足夠的if ( $result && mysql_num_rows( $result ) == 1 ) { exitt 'Protection succeeded:n exploit $exploit was neutralized.';}else { exit( 'Protection failed:n exploit $exploit was able to retrieve all rows.' );}?>

如果你想創(chuàng)建這樣的一個測試集,并試驗基于不同的SQL命令的各種不同的注入,那么,你將會很快地探測出你的保護(hù)策略中的任何漏洞。一旦糾正這些問題,那么,你就可以很有把握-你已經(jīng)建立起真正的注入式攻擊保護(hù)機(jī)制。

六、 小結(jié)

在本系列文章一開始,我們通過一個SQL注入討論分析了對你的腳本的特定威脅-由不恰當(dāng)?shù)挠脩糨斎胨隆V螅覀兠枋隽薙QL注入的工作原理并精確地分析了PHP是怎樣易于被注入的。然后,我們提供了一個實際中的注入示例。之后,我們推薦一系列措施來使試圖的注入攻擊變?yōu)闊o害的-這將分別通過確保使所有提交的值以引號封閉,通過檢查用戶提交值的類型,以及通過過濾掉你的用戶輸入的潛在危險的字符等方法來實現(xiàn)的。最后,我們推薦,你最好對你的校驗例程進(jìn)行抽象,并針對更改一個現(xiàn)有應(yīng)用程序提供了腳本示例。然后,我們討論了第三方抽象方案的優(yōu)缺點(diǎn)。

全文完

標(biāo)簽: PHP
主站蜘蛛池模板: 电动卫生级调节阀,电动防爆球阀,电动软密封蝶阀,气动高压球阀,气动对夹蝶阀,气动V型调节球阀-上海川沪阀门有限公司 | 磁力链接搜索神器_BT磁力狗_CILIMAO磁力猫_高效磁力搜索引擎2024 | 上海律师咨询_上海法律在线咨询免费_找对口律师上策法网-策法网 广东高华家具-公寓床|学生宿舍双层铁床厂家【质保十年】 | 西安中国国际旅行社(西安国旅) | MVR蒸发器厂家-多效蒸发器-工业废水蒸发器厂家-康景辉集团官网 | 十二星座查询(性格特点分析、星座运势解读) - 玄米星座网 | 锂电混合机-新能源混合机-正极材料混料机-高镍,三元材料混料机-负极,包覆混合机-贝尔专业混合混料搅拌机械系统设备厂家 | 广州/东莞小字符喷码机-热转印打码机-喷码机厂家-广州瑞润科技 | 武汉印刷厂-不干胶标签印刷厂-武汉不干胶印刷-武汉标签印刷厂-武汉标签制作 - 善进特种标签印刷厂 | 欧美日韩国产一区二区三区不_久久久久国产精品无码不卡_亚洲欧洲美洲无码精品AV_精品一区美女视频_日韩黄色性爱一级视频_日本五十路人妻斩_国产99视频免费精品是看4_亚洲中文字幕无码一二三四区_国产小萍萍挤奶喷奶水_亚洲另类精品无码在线一区 | 千淘酒店差旅平台-中国第一家针对TMC行业的酒店资源供应平台 | 棕刚玉-白刚玉厂家价格_巩义市东翔净水材料厂 | 间甲酚,间甲酚厂家-山东祥东新材料 | 废气处理设备-工业除尘器-RTO-RCO-蓄热式焚烧炉厂家-江苏天达环保设备有限公司 | 钢格板|热镀锌钢格板|钢格栅板|钢格栅|格栅板-安平县昊泽丝网制品有限公司 | 东风体检车厂家_公共卫生体检车_医院体检车_移动体检车-锦沅科贸 | SOUNDWELL 编码器|电位器|旋转编码器|可调电位器|编码开关厂家-广东升威电子制品有限公司 | PCB厂|线路板厂|深圳线路板厂|软硬结合板厂|电路板生产厂家|线路板|深圳电路板厂家|铝基板厂家|深联电路-专业生产PCB研发制造 | 无线联网门锁|校园联网门锁|学校智能门锁|公租房智能门锁|保障房管理系统-KEENZY中科易安 | 制氮设备_PSA制氮机_激光切割制氮机_氮气机生产厂家-苏州西斯气体设备有限公司 | Type-c防水母座|贴片母座|耳机接口|Type-c插座-深圳市步步精科技有限公司 | 手表腕表维修保养鉴定售后服务中心网点 - 名表维修保养 | 河南橡胶接头厂家,河南波纹补偿器厂家,河南可曲挠橡胶软连接,河南套筒补偿器厂家-河南正大阀门 | 石油/泥浆/不锈钢防腐/砂泵/抽砂泵/砂砾泵/吸砂泵/压滤机泵 - 专业石油环保专用泵厂家 | 低浓度恒温恒湿称量系统,强光光照培养箱-上海三腾仪器有限公司 | 地脚螺栓_材质_标准-永年县德联地脚螺栓厂家 | 水质传感器_水质监测站_雨量监测站_水文监测站-山东水境传感科技有限公司 | 六自由度平台_六自由度运动平台_三自由度摇摆台—南京全控科技 | 米顿罗计量泵(科普)——韬铭机械 | 涂层测厚仪_光泽度仪_uv能量计_紫外辐照计_太阳膜测试仪_透光率仪-林上科技 | 杭州标识标牌|文化墙|展厅|导视|户内外广告|发光字|灯箱|铭阳制作公司 - 杭州标识标牌|文化墙|展厅|导视|户内外广告|发光字|灯箱|铭阳制作公司 | 冷水机-冰水机-冷冻机-冷风机-本森智能装备(深圳)有限公司 | 首页|专注深圳注册公司,代理记账报税,注册商标代理,工商变更,企业400电话等企业一站式服务-慧用心 | 12cr1mov无缝钢管切割-15crmog无缝钢管切割-40cr无缝钢管切割-42crmo无缝钢管切割-Q345B无缝钢管切割-45#无缝钢管切割 - 聊城宽达钢管有限公司 | 盛源真空泵|空压机-浙江盛源空压机制造有限公司-【盛源官网】 | 海外仓系统|国际货代系统|退货换标系统|WMS仓储系统|海豚云 | 平面钻,法兰钻,三维钻-山东兴田阳光智能装备股份有限公司 | 防火窗_耐火窗_防火门厂家_防火卷帘门-重庆三乐门业有限公司 | 能量回馈_制动单元_电梯节能_能耗制动_深圳市合兴加能科技有限公司 | 网优资讯-为循环资源、大宗商品、工业服务提供资讯与行情分析的数据服务平台 | Eiafans.com_环评爱好者 环评网|环评论坛|环评报告公示网|竣工环保验收公示网|环保验收报告公示网|环保自主验收公示|环评公示网|环保公示网|注册环评工程师|环境影响评价|环评师|规划环评|环评报告|环评考试网|环评论坛 - Powered by Discuz! |