预防SQL注入攻击

/**
*    预防SQL注入攻击
* @param string $value

* @return string

*/
function check_input($value)
{
  // 去除斜杠
  if (get_magic_quotes_gpc())
  {
    $value = stripslashes($value);
  }
  // 如果不是数字则加引号
  if (!is_numeric($value))
  {
    $value = "'" . mysql_real_escape_string($value) . "'";
  }
  return $value;
}
/* 
//eg:
$str = "' OR ''='";
$str1 = "111";
echo check_input($str);  //输出:'\' OR \'\'=\''
echo "<br>"; 
*/

 

posted on 2015-07-15 15:32  yhdsir  阅读(219)  评论(0编辑  收藏  举报

导航