mysql_real_escape_string

作者:袖梨 2022-07-02

定义和用法
该mysql_real_escape_string ( )函数越狱特殊字符的字符串中使用SQL语句

以下字符的影响:

 x00
n
r

'
"
x1a

语法:

这个函数返回字符串过滤成功,或FALSE的失败

mysql_real_escape_string(string,connection)

参数说明
string:必需。指定字符串进行转义
connection:可选。指定MySQL连接。如果没有指定,

最后连接开幕mysql_connect ( )或mysql_pconnect ( )的使用。

 

来看看实例.

 

$user = mysql_real_escape_string($user); $pwd = mysql_real_escape_string($pwd);

$sql = "SELECT * FROM users WHERE
user='" . $user . "' AND password='" . $pwd . "'"
// more code
mysql_close($con);
 

示例2
数据库的攻击。这个例子表明会发生什么,如果我们不使用mysql_real_escape_string ( )函数的用户名和密码:

$_POST['user'] = 'john'; $_POST['pwd'] = "' OR ''='";

这样就容易被sql注入

 

 

 

相关文章

精彩推荐