投稿日: | 最終更新日:
PHPのサニタイズでSQLインジェクションを防ぐには
フォームに入力された内容をそのまま使用するとデータベースを破壊されてしまう恐れがあります。いわゆる「SQLインジェクション」を防ぐにはPHPプログラムに対してサニタイズ(sanitize=無害化)という作業を行います。
SQLインジェクションとは?
①フォームに以下のような文字を入力します。
$request = ' OR ' ' = ' ;
②サニタイズせずにSQLに流すと以下のような文になります。
SELECT * FROM test_table WHERE password = ' ' OR ' ' = ' '
これは、「passwordが空か、または空が空か」という条件です。「空が空」とは意味不明ですが、この条件は必ず当てはまります。そしてパスワードの検査が無駄になりテーブルの情報全てを盗み取られてしまいます。
※SQLインジェクションは犯罪です。
ファンクションを使う
mysqli_real_escape_string関数
/x00、/n、/r、/、'、"、/x1aの特殊文字をエスケープします。
SQLインジェクションの手口は色々ありますが、代表的な対策法としてmysqli_real_escape_string関数を使います。「 '(シングルクオート)」にバックスラッシュを付加して記号としての機能を消します。また、シングルクオーテーション以外の危険な文字も消去してくれます。
$request = ' OR ' ' = ' ;
$abc = sprintf(“SELECT * FROM test_table WHERE password = '%s'”,
mysqli_real_escape_string($db, $request)
);
※%(パーセント記号)と_(アンダーバー)はエスケープされません。%や_はこれらの文字を自前でエスケープする必要があります。
htmlspecialchars関数
特殊文字をHTMLエンティティに変換します。
&(アンパサンド)や'(シングルクオート)など、HTMLにおいて特殊な意味を持つ文字コードを本来の値を表示したければHTMLの表現形式に変換してやらなければなりません。 htmlspecialchars関数は、これらの変換を行った結果の文字列を返します。
変換対象となる文字は以下の通りです。
print(htmlspecialchars($data['maker_id'],ENT_QUOTES));
・&は&になる。
・ENT_NOQUOTESが設定されていない場合、「"」は"になる。
・ENT_QUOTESが設定されている場合のみ、 「'」は'または'になる。
・<(小なり)は<になる。
・>(大なり)は>になる。
※入力文字列の中で名前付きエンティティに関連づけられたものをすべて変換する場合は、代わりにhtmlentities()を使用してください。
- Python 114
- 制作 54
- RaspberryPi 41
- Django 40
- WordPress 40
- Linux 27
- VPS 22
- JavaScript 21
- PHP 20
- HTML・CSS 19
- AWS 16
- 仮想環境 15
- レスポンシブデザイン 13
- マイコン 11
- WEB全般 11
- 動画製作 9
- Webサービス 8
- 統合開発環境 8
- 機械学習 8
- PyCharm 7
- jQuery 7
- AfterEffects 7
- 起業・設立 7
- Django REST framework 6
- C# 6
- デザイン 6
- SEO 6
- pydata 6
- Visual Studio 5
- 数学 5
- 携帯サイト 5
- heroku 5
- Mac 5
- illustrator 5
- node.js 5
- Anaconda 5
- Nginx 4
- Jupyter Notebook 4
- インフラ 4
- Google Colaboratory 4
- symfony 4
- Webスクレイピング 3
- photoshop 3
- Go言語 3
- PC 3
- ツール 3
- Docker 3
- facebook 3
- 作業効率化 3
- データベース 3
- Cloud9 3
- コマンド 2
- micro:bit 2
- Kali Linux 2
- Webサーバー 2
- MariaDB 2
- ドローン 2
- コンテナ 2
- DaVinci Resolve 2
- ネットワーク 2
- Java 2
- movie 2
- PCDJ 2
- 音楽 2
- XSERVER 2
- Ansible 1
- Vue.js 1
- JSON 1
- Bootstrap 1
- バージョン管理システム 1
- SSL 1
- S3 1
- ムームードメイン 1
- ネットワーク 1
- アニメーション 1
- D3.js 1
- Rhino 1
- アニメ 1
- git 1
- windows 1
- アクセス解析 1
- スマートフォン 1
- アフィリエイトノウハウ 1
- 知識 1
- TypeScript 1
- 役立つ本・書籍 1
- データサイエンス 1
- ESP32 1
- AI 1
- ownCloud 1
- API 1