php中get_magic_quotes_gpc()函数说明
get_magic_quotes_gpc函数是一个用来判断是否为用户提供的数据增加斜线了,这个在php.ini配置文件中哦,下面我来介绍一下get_magic_quotes_gpc()函数说明.
get_magic_quotes_gpc函数介绍
取得 php 环境变数 magic_quotes_gpc 的值,属于 php 系统功能。
语法: long get_magic_quotes_gpc(void);
返回值: 长整数
本函数取得 php 环境配置的变量 magic_quotes_gpc (gpc, get/post/cookie) 值。返回 0 表示关闭本功能;返回 1 表示本功能打开。
当 magic_quotes_gpc 打开时,所有的 ‘ (单引号), ” (双引号), (反斜线) and 空字符会自动转为含有反斜线的溢出字符。
magic_quotes_gpc设置是否自动为gpc(get,post,cookie)传来的数据中的'”加上反斜线。可以用get_magic_quotes_gpc()检测系统设置。
如果没有打开这项设置,可以使用addslashes()函数添加,它的功能就是给数据库查询语句等的需要在某些字符前加上了反斜线。
这些字符是单引号(')、双引号(”)、反斜线()与 nul(null 字符)。
默认情况下,php 指令 magic_quotes_gpc 为 on,它主要是对所有的 get、post 和 cookie 数据自动运行 addslashes()。
不要对已经被 magic_quotes_gpc 转义过的字符串使用 addslashes(),因为这样会导致双层转义。遇到这种情况时可以使用函数 get_magic_quotes_gpc() 进行检测。
例
利用 get_magic_quotes_gpc()预防数据库攻击的正确做法
代码如下
<?php function check_input($value) { // 去除斜杠 if (get_magic_quotes_gpc()) { $value = stripslashes($value); } // 如果不是数字则加引号 if (!is_numeric($value)) { $value = “‘” . mysql_real_escape_string($value) . “‘”; } return $value; } $con = mysql_connect(“localhost”, “hello”, “321″); if (!$con) { die(‘could not connect: ‘ . mysql_error()); } // 进行安全的 sql $user = check_input($_post['user']); $pwd = check_input($_post['pwd']); $sql = “select * from users where user=$user and password=$pwd”; mysql_query($sql); mysql_close($con); ?>
总结如下:
1. 对于magic_quotes_gpc=on的情况,
我们可以不对输入和输出数据库的字符串数据作
addslashes()和stripslashes()的操作,数据也会正常显示。
如果此时你对输入的数据作了addslashes()处理,
那么在输出的时候就必须使用stripslashes()去掉多余的反斜杠。
2. 对于magic_quotes_gpc=off 的情况
必须使用addslashes()对输入数据进行处理,但并不需要使用stripslashes()格式化输出
因为addslashes()并未将反斜杠一起写入数据库,只是帮助mysql完成了sql语句的执行
以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,同时也希望多多支持!
推荐阅读
-
php中get_magic_quotes_gpc()函数说明
-
php中引用&的用法分析【变量引用,函数引用,对象引用】
-
详解PHP用substr函数截取字符串中的某部分
-
php中替换字符串函数strtr()和str_repalce()的用法与区别
-
laravel创建类似ThinPHP中functions.php的全局函数
-
PHP中call_user_func_array回调函数的用法示例
-
php reset() 函数指针指向数组中的第一个元素并输出实例代码
-
关于php中的json_encode()和json_decode()函数的一些说明
-
php中strtotime函数性能分析
-
php array_walk_recursive 使用自定的函数处理数组中的每一个元素