🚨 فکر میکنی گرفتن اطلاعات فرم و چسباندن مستقیم اون به دستور دیتابیس چه خطری داره؟🛡️ یکی از اشتباه…
انتشار: 2026/07/15 12:04 UTC
🚨 فکر میکنی گرفتن اطلاعات فرم و چسباندن مستقیم اون به دستور دیتابیس چه خطری داره؟🛡️ یکی از اشتباههای جدی در PHP، استفاده مستقیم از ورودی کاربر داخل کوئری SQL هست.💉 این کار راه حمله SQL Injection رو باز میکنه؛ یعنی مهاجم با وارد کردن متن دستکاریشده، دستور پایگاهداده رو تغییر میده.🧾 مثلاً اگر نام کاربری رو مستقیم داخل دستور SELECT قرار بدی، ممکنه فردی شرطی وارد کنه که ورود بدون رمز انجام بشه.🔐 راه درست، استفاده از Prepared Statement هست؛ روشی که دستور SQL رو از داده کاربر جدا نگه میداره.⚙️ در PHP میتونی این کار رو با PDO یا MySQLi انجام بدی و مقدارها رو با bind یا execute ارسال کنی.🧹 بررسی نوع و طول ورودی هم لازمه، اما جای Prepared Statement رو نمیگیره.❌ تابعهایی مثل addslashes راهحل کامل امنیتی نیستن و نباید تنها محافظ برنامه باشن.✅ هر جا داده فرم وارد دیتابیس میشه، اول دستور رو از داده جدا کن تا امنیت برنامه از همون پایه درست ساخته بشه.






