<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE wml PUBLIC "-//WAPFORUM//DTD WML 1.1//EN" "http://www.wapforum.org/DTD/wml_1.1.xml">
<wml>
<head><meta forua="true" http-equiv="Cache-Control" content="max-age=0" /></head>
<card title="使用PDO杜绝SQL注入的注意事项总结和PDO防注入原理分析" id="card1">
<p> 游客</p><p>
标题:使用PDO杜绝SQL注入的注意事项总结和PDO防注入原理分析<br/>
正文:<br/>
  前言、使用PDO的注意事项知道以上几点之后，我们就可以总结使用PDO杜绝SQL注入的几个注意事项：1.  php升级到5.3.6+，生产环境强烈建议升级到php 5.3.9+ php 5.4+，php 5.3.8存在致命的hash碰撞漏洞。 2. 若使用php 5.3.6+, 请在在PDO的DSN中指定charset属性3. 如果使用了PHP 5.3.6及以前版本，设置PDO::ATTR_EMULATE_PREPARES参数为false（即由MySQL进行变量处理），php 5.3.6以上版本已经处理了这个问题，无论是使用本地模拟prepare还是调用mysql server的prepare均可。在DSN中指定charset是无效的，同时set names &amp;lt;charset&amp;gt;的执行是必不可少的。 4. 如果使用了PHP 5.3.6及以前版本, 因Yii框架默认并未设置ATTR_EMULATE_PREPARES的值，请在数据库配置文件中指定emulatePrepare的值为false。 那么，有个问题，如果在DSN中指定了charset, 是否还需要执行set names &amp;lt;charset&amp;gt;呢？是的，不能省。set names &amp;lt;charset&amp;gt;其实有两个作用：A.  告诉mysql server, 客户端（PHP程序）提交给它的编码是什么B.  告诉mysql server, 客户端需要的结果的编码是什么也就是说，如果数据表使用gbk字符集，而PHP程序使用UTF-8编码，我们在执行查询前运行set names utf8, 告诉mysql server正确编码即可，无须在程序中编码转换。这样我们以utf-8编码提交查询到mysql server, 得到的结果也会是utf-8编码。省却了程序中的转换编码问题，不要有疑问，这样做不会产生乱码。 那么在DSN中指定charset的作用是什么? 只是告诉PDO, 本地驱动转义时使用指定的字符集（并不是设定mysql server通信字符集），设置mysql server通信字符集，还得使用set names &amp;lt;charset&amp;gt;指令。 我真想不通，一些新的项目，为何不使用PDO而使用传统<br/><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=1983&amp;Page=1">[&lt;&lt;]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=1983&amp;Page=1">[[1]]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=1983&amp;Page=2">[2]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=1983&amp;Page=3">[3]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=1983&amp;Page=6">[&gt;&gt;]</a><br/>
<br/>
<a href="wap.asp?act=Com&amp;id=1983">查看评论(0)</a><br/>
<a href="wap.asp?act=AddCom&amp;inpId=1983">发表评论</a><br/><br/>

<br/>

<br/>
<a href="http://camnpr.com/wap.asp">首页</a>
</p>
</card>
</wml>