php - 用PDO还用过滤用户输入吗?
大家讲道理
大家讲道理 2017-04-10 18:04:43
[PHP讨论组]

如果用的话怎么过滤呢?

大家讲道理
大家讲道理

光阴似箭催人老,日月如移越少年。

全部回复(5)
大家讲道理

简单的过滤肯定需要啊,像数据长度、数据类型等等,都需要过滤的,pdo只是解决了sql注入的问题。其它程序逻辑方面的问题都要自己解决的。

天蓬老师

最好还是过滤一下比较好,虽然PDO预处理可以防止SQL注入。像intval;trim这些简单字符处理就不多说了。过滤主要考虑到一些特殊字符,如下我处理字符的一个方法,可以参考一下,希望对你有帮助

/**
 * description 过滤转义POST|GET的数据
 */
function isEscape($val, $isboor = false) {
    if (! get_magic_quotes_gpc ()) {
        $val = addslashes ( $val );
    }
    if ($isboor) {
        $val = strtr ( $val, array (
                "%" => "\%",
                "_" => "\_" 
        ) );
    }
    return $val;
}
ringa_lee

php版本<=5.3.6 我本地测试设置了setAttribute(PDO::ATTR_EMULATE_PREPARES, false) 也还是在本地处理prepare,不知道是不是我测试的问题,测试了两个php版本 php 5.2.3/5.2.17

巴扎黑

坑定要过滤啊!还要过滤xss等

阿神

要的比如XSS

热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号