is_numeric()是否意味着var对MySQL是安全的?

Dun*_*zzz 7 php mysql sql-injection

问题说这一切都有希望,如果我检查一个变量为is_numeric()返回true,是否可以直接放入MySQL查询,或者我是否需要应用标准转义?我在想零字符,溢出漏洞和东西.

一个模棱两可的例子是:

if(is_numeric($_GET['user_id'])) {
    mysql_query("SELECT * FROM `users` WHERE id = ".$_GET['user_id']);
}
Run Code Online (Sandbox Code Playgroud)

MySQL中的数据类型是INT().

fir*_*ire 8

在我看来,最安全的方法是将user_id转换为整数,如果它是无效的,它将返回0.

$user_id = (int) $_GET['user_id'];

if ($user_id > 0) {
    mysql_query("SELECT * FROM `users` WHERE `id` = " . $user_id);
}
Run Code Online (Sandbox Code Playgroud)


dec*_*eze 5

考虑到"10e3" is_numeric,没有.

如果你想要数字(例如,只有数字),你将需要检查ctype_digit(这仍然会破坏SQL的数字0123)或将数字转换为intfloat.如果数字不是所有数字都可以接受,则需要应用SQL安全转义和引用.