博主信息
博文 43
粉丝 0
评论 0
访问量 39431
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
PDO预处理与会话控制
橙絮圆
原创
885人浏览过

PDO预处理与会话控制

作业内容:1. 请实例演绎pdo在用户登录环节是怎么防sql注入的? 2. 写一个小实战, 实现预处理与会话跟踪?


  1. 请实例演绎pdo在用户登录环节是怎么防sql注入的?
    黑客输入’ or 1=1 # 密码任意查询结果
    黑客
    防注入效果图
    防注入

登录函数代码

  1. function login($username,$password)
  2. {
  3. global $pdo;
  4. $flag=false;
  5. if( !empty($username) && !empty($password))
  6. {
  7. //可以把它看作是想要运行的SQL的一种编译过的模板
  8. //使用问号参数占位符来构成预处理语句
  9. $sql="SELECT `uname`,`pwd` FROM `user` WHERE `uname`=?
  10. AND `pwd`=?";
  11. //PDO::prepare-准备要执行的语句,并返回语句对象
  12. $stmt=$pdo->prepare($sql);
  13. //绑定一个PHP变量到用作预处理的SQL语句中的对应问号占位符
  14. // $stmt->bindParam(1,$username,PDO::PARAM_STR);
  15. //$stmt->bindParam(2,$password,PDO::PARAM_STR);
  16. //执行一条预处理语句 成功时返回true,或者在失败时返回false
  17. $stmt->execute([$username,$password]);
  18. $res = $stmt->fetch();
  19. if($res)
  20. {
  21. $_SESSION['uname'] = $res['uname'];
  22. $flag=true;
  23. }
  24. // foreach($stmt as $v)
  25. // {
  26. // print_r($v);
  27. // }
  28. // die;
  29. return $flag;
  30. }
  31. }
  1. 写一个小实战, 实现预处理与会话跟踪?
  1. <?php
  2. //公共模型文件
  3. session_start();//开启seesion
  4. require '1-connect.php';
  5. /**
  6. * 检测用户注册用户名是否被占用
  7. * param:用户名
  8. * return : 被占用返回true未被占用返回false
  9. */
  10. function checkUname($username)
  11. {
  12. global $pdo;
  13. $isOccupied=false;//默认数据库不存在同名用户名
  14. $sql="SELECT `uname` FROM `user` WHERE `uname`='{$username}'";
  15. $res=$pdo->query($sql)->fetch();
  16. //已存在同名昵称
  17. if($res)
  18. {
  19. $isOccupied=true;
  20. }
  21. return $isOccupied;
  22. }
  23. /**
  24. *
  25. * param:用户名注册 用户名 密码 性别 创建时间
  26. * return : 注册成功返回true 失败返回false
  27. */
  28. function insertData($username, $password, $gender, $create_time)
  29. {
  30. global $pdo;
  31. $flag=false;
  32. if( !empty($username) && !empty($password) && !empty($gender))
  33. {
  34. $sql="INSERT INTO `user` SET `uname`='{$username}',`pwd`='{$password}',
  35. `gender`={$gender},`create_time`={$create_time};";
  36. $res=$pdo->exec($sql);
  37. if($res)
  38. {
  39. $flag=true;
  40. }
  41. }
  42. return $flag;
  43. }
  44. /**
  45. * param:用户登录 用户名 密码
  46. * return:登录成功返回true 失败返回false
  47. */
  48. function login($username,$password)
  49. {
  50. global $pdo;
  51. $flag=false;
  52. if( !empty($username) && !empty($password))
  53. {
  54. //可以把它看作是想要运行的SQL的一种编译过的模板
  55. //使用问号参数占位符来构成预处理语句
  56. $sql="SELECT `uname`,`pwd` FROM `user` WHERE `uname`=?
  57. AND `pwd`=?";
  58. //PDO::prepare-准备要执行的语句,并返回语句对象
  59. $stmt=$pdo->prepare($sql);
  60. //绑定一个PHP变量到用作预处理的SQL语句中的对应问号占位符
  61. // $stmt->bindParam(1,$username,PDO::PARAM_STR);
  62. //$stmt->bindParam(2,$password,PDO::PARAM_STR);
  63. //执行一条预处理语句 成功时返回true,或者在失败时返回false
  64. $stmt->execute([$username,$password]);
  65. $res = $stmt->fetch();
  66. if($res)
  67. {
  68. $_SESSION['uname'] = $res['uname'];
  69. $flag=true;
  70. }
  71. // foreach($stmt as $v)
  72. // {
  73. // print_r($v);
  74. // }
  75. // die;
  76. return $flag;
  77. }
  78. }
  1. <?session_start()?>
  2. <!DOCTYPE html>
  3. <html lang="en">
  4. <head>
  5. <meta charset="UTF-8">
  6. <meta http-equiv="X-UA-Compatible" content="IE=edge">
  7. <meta name="viewport" content="width=欢迎, initial-scale=1.0">
  8. <title>Document</title>
  9. </head>
  10. <body>
  11. 欢迎<?=$_SESSION['uname']?>,来到php中文网后台
  12. </body>
  13. </html>

效果将admin用户名带过去
admin

批改老师:PHPzPHPz

批改状态:合格

老师批语:
本博文版权归博主所有,转载请注明地址!如有侵权、违法,请联系admin@php.cn举报处理!
全部评论 文明上网理性发言,请遵守新闻评论服务协议
0条评论
作者最新博文
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号

  • 登录PHP中文网,和优秀的人一起学习!
    全站2000+教程免费学