从 PHP 序列化到 MySQL 的安全风险?
我正在序列化 PHP 数组以存储在 MySQL TEXT 字段中(就像您所做的那样),我想知道是否需要针对注入攻击采取任何预防措施(例如,我是否需要对其进行 base64 编码)。另外,任何人都可以提供一种在 MySQL 数据库中存储数组的好方法,以便全文搜索可以很好地工作吗?序列化数据可能工作正常,但也可能不行。有人有这方面的经验吗?
谢谢,
詹姆斯
I'm serialising PHP arrays for storage in a MySQL TEXT field (as you do), and I'm wondering if I need to take any precautions regarding injection attacks (do I need to base64 encode it, for example). Also, can anyone offer a good way of storing an array in a MySQL DB so that a FULLTEXT search will work on it reasonably well? Serialized data might work ok-ish, but it might not. Does anyone have any experience with this?
Thanks,
James
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论
评论(1)
如果您使用参数化查询,将实际的 SQL 代码与内容分开,则无需担心注入。
正如您所使用的,PHP 中的默认设置是使用 PDO。检查手册 pdo::prepare
If you use a parameterized query, where you separate your actual SQL code from the content, you do not need to worry about injection.
The default in PHP, as you seem to use, would be using PDO. CHeck the manual pdo::prepare