PDO预处理与会话控制

作业内容:1. 请实例演绎pdo在用户登录环节是怎么防sql注入的? 2. 写一个小实战, 实现预处理与会话跟踪?


  1. 请实例演绎pdo在用户登录环节是怎么防sql注入的?
    黑客输入’ or 1=1 # 密码任意查询结果
    黑客
    防注入效果图
    防注入

登录函数代码

  1. function login($username,$password)
  2. {
  3. global $pdo;
  4. $flag=false;
  5. if( !empty($username) && !empty($password))
  6. {
  7. //可以把它看作是想要运行的SQL的一种编译过的模板
  8. //使用问号参数占位符来构成预处理语句
  9. $sql="SELECT `uname`,`pwd` FROM `user` WHERE `uname`=?
  10. AND `pwd`=?";
  11. //PDO::prepare-准备要执行的语句,并返回语句对象
  12. $stmt=$pdo->prepare($sql);
  13. //绑定一个PHP变量到用作预处理的SQL语句中的对应问号占位符
  14. // $stmt->bindParam(1,$username,PDO::PARAM_STR);
  15. //$stmt->bindParam(2,$password,PDO::PARAM_STR);
  16. //执行一条预处理语句 成功时返回true,或者在失败时返回false
  17. $stmt->execute([$username,$password]);
  18. $res = $stmt->fetch();
  19. if($res)
  20. {
  21. $_SESSION['uname'] = $res['uname'];
  22. $flag=true;
  23. }
  24. // foreach($stmt as $v)
  25. // {
  26. // print_r($v);
  27. // }
  28. // die;
  29. return $flag;
  30. }
  31. }
  1. 写一个小实战, 实现预处理与会话跟踪?
  1. <?php
  2. //公共模型文件
  3. session_start();//开启seesion
  4. require '1-connect.php';
  5. /**
  6. * 检测用户注册用户名是否被占用
  7. * param:用户名
  8. * return : 被占用返回true未被占用返回false
  9. */
  10. function checkUname($username)
  11. {
  12. global $pdo;
  13. $isOccupied=false;//默认数据库不存在同名用户名
  14. $sql="SELECT `uname` FROM `user` WHERE `uname`='{$username}'";
  15. $res=$pdo->query($sql)->fetch();
  16. //已存在同名昵称
  17. if($res)
  18. {
  19. $isOccupied=true;
  20. }
  21. return $isOccupied;
  22. }
  23. /**
  24. *
  25. * param:用户名注册 用户名 密码 性别 创建时间
  26. * return : 注册成功返回true 失败返回false
  27. */
  28. function insertData($username, $password, $gender, $create_time)
  29. {
  30. global $pdo;
  31. $flag=false;
  32. if( !empty($username) && !empty($password) && !empty($gender))
  33. {
  34. $sql="INSERT INTO `user` SET `uname`='{$username}',`pwd`='{$password}',
  35. `gender`={$gender},`create_time`={$create_time};";
  36. $res=$pdo->exec($sql);
  37. if($res)
  38. {
  39. $flag=true;
  40. }
  41. }
  42. return $flag;
  43. }
  44. /**
  45. * param:用户登录 用户名 密码
  46. * return:登录成功返回true 失败返回false
  47. */
  48. function login($username,$password)
  49. {
  50. global $pdo;
  51. $flag=false;
  52. if( !empty($username) && !empty($password))
  53. {
  54. //可以把它看作是想要运行的SQL的一种编译过的模板
  55. //使用问号参数占位符来构成预处理语句
  56. $sql="SELECT `uname`,`pwd` FROM `user` WHERE `uname`=?
  57. AND `pwd`=?";
  58. //PDO::prepare-准备要执行的语句,并返回语句对象
  59. $stmt=$pdo->prepare($sql);
  60. //绑定一个PHP变量到用作预处理的SQL语句中的对应问号占位符
  61. // $stmt->bindParam(1,$username,PDO::PARAM_STR);
  62. //$stmt->bindParam(2,$password,PDO::PARAM_STR);
  63. //执行一条预处理语句 成功时返回true,或者在失败时返回false
  64. $stmt->execute([$username,$password]);
  65. $res = $stmt->fetch();
  66. if($res)
  67. {
  68. $_SESSION['uname'] = $res['uname'];
  69. $flag=true;
  70. }
  71. // foreach($stmt as $v)
  72. // {
  73. // print_r($v);
  74. // }
  75. // die;
  76. return $flag;
  77. }
  78. }
  1. <?session_start()?>
  2. <!DOCTYPE html>
  3. <html lang="en">
  4. <head>
  5. <meta charset="UTF-8">
  6. <meta http-equiv="X-UA-Compatible" content="IE=edge">
  7. <meta name="viewport" content="width=欢迎, initial-scale=1.0">
  8. <title>Document</title>
  9. </head>
  10. <body>
  11. 欢迎<?=$_SESSION['uname']?>,来到php中文网后台
  12. </body>
  13. </html>

效果将admin用户名带过去
admin

更多相关文章

  1. easywechat实现微信接入并不同消息回复+根据项目提供数据字典,对
  2. mysql基础语句与用户注册
  3. 补0819作业:实现预处理与会话跟踪 及 登录防sql注入
  4. 补0817:域名空间内类实现自动加载,use的作用 及 mysql数据库DDL,D
  5. mysql简单处理表格与pdo预处理的作用
  6. 实例演绎pdo在用户登录环节是怎么防sql注入及实战预处理与会话跟
  7. MySql 常用 DDL - DML 语句
  8. mysql语句、类的自动加载与引用
  9. 补0816:拦截方法封装mysql查询语句

随机推荐

  1. Android源码50例汇总,欢迎各位下载
  2. 万字长文带你彻底理解synchronized关键字
  3. 面试官问我,使用Dubbo有没有遇到一些坑?我
  4. 你了解java中的几种编码方式?解决乱码问题
  5. Android的MediaPlayer
  6. 让各位久等了,你要的大杀器快要来了
  7. java日志框架体系梳理,简单直白
  8. Spring IOC知识点一网打尽!
  9. 为什么推荐使用try-with-resources代替tr
  10. Zipper_Haskell笔记13