Несколько рекомендаций по экранированию специальных символов в операторах SQL.
Не используйте MySQL , это расширение устарело, используйте MySQLi или PDO .
MySQLi
Для ручного экранирования специальных символов в строке вы можете использовать функцию mysqli_real_escape_string .
Пример:
$mysqli = new mysqli( 'host', 'user', 'password', 'database' );
$mysqli->set_charset( 'charset');
$string = $mysqli->real_escape_string( $string );
$mysqli->query( "INSERT INTO table (column) VALUES ('$string')" );
Для автоматического экранирования значений с помощью подготовленных операторов , используйте mysqli_prepare и mysqli_stmt_bind_param , где для соответствующего преобразования должны быть указаны типы для соответствующих переменных связывания:
Пример:
$stmt = $mysqli->prepare( "INSERT INTO table ( column1, column2 ) VALUES (?,?)" );
$stmt->bind_param( "is", $integer, $string );
$stmt->execute();
Независимо от того, используете ли вы подготовленные операторы или mysqli_real_escape_string, вам всегда нужно знать тип входных данных, с которыми вы работаете.
Итак, если вы используете подготовленный оператор, вы должны указать типы переменных для функции mysqli_stmt_bind_param.
И использование mysqli_real_escape_string для, как сказано в названии, означает экранирование специальных символов в строке, поэтому оно не сделает целые числа безопасными. Цель этой функции - предотвратить разрыв строк в операторах SQL и повреждение базы данных, которое она может вызвать. mysqli_real_escape_string - полезная функция при правильном использовании, особенно в сочетании с sprintf.
Пример:
$string = "x' OR name LIKE '%John%";
$integer = '5 OR id != 0';
$query = sprintf( "SELECT id, email, pass, name FROM members WHERE email ='%s' AND id = %d", $mysqli->real_escape_string( $string ), $integer );
echo $query;
// SELECT id, email, pass, name FROM members WHERE email ='x\' OR name LIKE \'%John%' AND id = 5
$integer = '99999999999999999999';
$query = sprintf( "SELECT id, email, pass, name FROM members WHERE email ='%s' AND id = %d", $mysqli->real_escape_string( $string ), $integer );
echo $query;
// SELECT id, email, pass, name FROM members WHERE email ='x\' OR name LIKE \'%John%' AND id = 2147483647
Один из лучших способов, которыми я нашел для изучения WiX, состоял в том, чтобы взять существующий MSI, который сделал что-то, что я хотел сделать и использовал Темный декомпилятор для генерации сценария WiX от него, и затем я считал это.
От первого взгляда От MSI до WiX кажется довольно всесторонним.
Даже при том, что это не только связано к WiX, книге от Apress:
Полное руководство к Windows Installer Phil Wilson ссылка
Это помогло мне понять процессы установки. Это - хорошая книга для имения при записи установщиков.
Я должен добавить wix-users@lists.wixtoolset.org
. Это - то, где все болтаются и спрашивают/отвечают вопросы, поскольку они подходят. Просто скрывание в том списке рассылки обеспечит большое образование в реальном времени на комплекте инструментальных средств WiX.
Если Вы понимаете немецкий язык, то считанный статьи в Entwickler Magazin, выпуск: 2008-05, 2008-06 и 2009-01.
продолжение А будет опубликовано в 2009-02 с большим количеством материала разработки (API MSI).