问题说这一切都有希望,如果我检查一个变量为is_numeric()返回true,是否可以直接放入
MySQL查询,或者我是否需要应用标准转义?我在想零字符,溢出漏洞和东西.
一个模棱两可的例子是:
if(is_numeric($_GET['user_id'])) {
MysqL_query("SELECT * FROM `users` WHERE id = ".$_GET['user_id']);
}
MysqL中的数据类型是INT().
在我看来,最安全的
方法是将user_id转换为整数,如果它是无效的,它将返回0.
$user_id = (int) $_GET['user_id'];
if ($user_id > 0) {
MysqL_query("SELECT * FROM `users` WHERE `id` = " . $user_id);
}