推 water2924:SQL injection... 06/05 12:47
→ stator:我知道要用$_POST來傳會較好,只是純粹配合原PO他要的 06/05 12:57
推 water2924:~"~ 不是POST和GET的問題 06/05 12:58
→ water2924:如果傳進來的字串是 ' or ''=' 06/05 13:00
→ water2924:這樣整段sql就變成 delete from hitter where name='' 06/05 13:01
→ water2924:or ''='' 後面這段邏輯對所有值都成立 然後這個table 06/05 13:02
→ rickysu:寫網頁程式的鐵則"不要相信User傳來的任何資料" 06/05 13:02
→ water2924:就會被清空了 06/05 13:02
→ rickysu:在你確認這個資料是安全之前,"絕對不要" 把他當成SQL查詢 06/05 13:03
→ shadowjohn:現在處理值一定要用prepare parameters~ 06/05 13:07