zec*_*ude 0 php security pdo sql-injection
我有一个使用各种数据库操作的站点,例如SELECT,INSERT,UPDATE和DELETE.我正在将我的所有mysqli切换到PHP PDO.我被告知切换到PDO应该有助于保持我的网站免受SQL注入,所以应该涵盖.
除了SQL注入,如果你必须选择其他两个安全漏洞来防范,那会是什么?
如果你能为我提供每个场景的一些代码示例,那将非常感激.
只是切换到PDO并不会魔术般地把所有的SQL代码的安全.您仍然需要正确使用它,将动态值传递给准备好的查询.这仍然不包括动态SQL查询的每个案例.参数可以取代SQL表达式中的常量值,但不能取代动态表名,动态列名,动态SQL表达式. 没有单一的解决方案可以解决每个SQL注入案例,即使每个解决方案本身都有用.
您可能希望阅读我的演示文稿SQL注入神话和谬误,这将有助于阐明这一点.
对于其他安全性故障,存在相当多的漏洞类型.感谢您寻求更多信息来设计安全网站.软件开发人员社区中的每个人都应该成为良好安全实践的倡导者.
这里有一些很好的资源:
OWASP十大项目代表了对最关键的Web应用程序安全漏洞的广泛共识.项目成员包括来自世界各地的各种安全专家,他们分享了他们的专业知识以生成此列表.此外,OWASP.org网站还有许多其他资源用于研究常见Web安全威胁的性质和补救措施.
CWE/SANS排名前25位最危险的软件错误列出了可能导致软件严重漏洞的最广泛和最严重的错误.它们通常很容易找到,并且易于利用.它们很危险,因为它们经常允许攻击者完全接管软件,窃取数据或阻止软件工作.
软件安全的致命罪,Michael Howard和David LeBlanc,以及John Viega,2005年.
Chris Shiflett的基本PHP安全性,2005年.
| 归档时间: |
|
| 查看次数: |
118 次 |
| 最近记录: |