準備済みのPDOステートメントにテーブル名を渡せないのはなぜですか?
$stmt = $dbh->prepare('SELECT * FROM :table WHERE 1');
if ($stmt->execute(array(':table' => 'users'))) {
var_dump($stmt->fetchAll());
}
SQLクエリにテーブル名を挿入する別の安全な方法はありますか?安全で、私はしたくないことを意味します
$sql = "SELECT * FROM $table WHERE 1"
テーブル名と列名はPDOのパラメーターに置き換えることはできません。
その場合、データを手動でフィルター処理およびサニタイズするだけです。これを行う1つの方法は、クエリを動的に実行する関数に省略形のパラメーターを渡し、switch()
ステートメントを使用して、テーブル名または列名に使用する有効な値のホワイトリストを作成することです。この方法では、ユーザー入力がクエリに直接入力されることはありません。たとえば、次のとおりです。
function buildQuery( $get_var )
{
switch($get_var)
{
case 1:
$tbl = 'users';
break;
}
$sql = "SELECT * FROM $tbl";
}
デフォルトのケースを残さないか、エラーメッセージを返すデフォルトのケースを使用すると、使用したい値のみが使用されるようになります。
理由テーブル(または列)名のバインドが機能しないことを理解するには、準備されたステートメントのプレースホルダーがどのように機能するかを理解する必要があります。結果のSQLが実行されました。代わりに、ステートメントを「準備」するように要求されたDBMSは、使用するテーブルやインデックスなど、クエリの実行方法に関する完全なクエリプランを作成します。これは、プレースホルダの入力方法に関係なく同じです。
SELECT name FROM my_table WHERE id = :value
のプランは、:value
の代わりに使用するものと同じになりますが、DBMSは実際に選択するテーブルがわからないため、一見似たSELECT name FROM :table WHERE id = :value
を計画することはできません。から。
これは、PDOのような抽象化ライブラリが回避できるものでも、回避すべきものでもありません。準備されたステートメントの2つの重要な目的に反するからです。1)データベースがクエリの実行方法を事前に決定し、同じものを使用できるようにするため複数回計画します。 2)クエリのロジックを変数入力から分離することにより、セキュリティの問題を防止します。
これは古い投稿だと思いますが、便利だと思い、@ kzqaiが提案したものと同様のソリューションを共有すると思いました。
私のような2つのパラメータを受け取る関数があります...
function getTableInfo($inTableName, $inColumnName) {
....
}
内部で配列をチェックして、「祝福された」テーブルを持つテーブルと列のみにアクセスできるように設定しました。
$allowed_tables_array = array('tblTheTable');
$allowed_columns_array['tblTheTable'] = array('the_col_to_check');
次に、PDOを実行する前のPHPチェックは次のようになります...
if(in_array($inTableName, $allowed_tables_array) && in_array($inColumnName,$allowed_columns_array[$inTableName]))
{
$sql = "SELECT $inColumnName AS columnInfo
FROM $inTableName";
$stmt = $pdo->prepare($sql);
$stmt->execute();
$result = $stmt->fetchAll(PDO::FETCH_ASSOC);
}
前者を使用することは、後者よりも本質的に安全ではないため、入力がパラメータ配列の一部であろうと単純な変数であろうと、入力をサニタイズする必要があります。したがって、$table
の内容が安全であること(アルファベットとアンダースコア?)を使用する前に、$table
で後者のフォームを使用しても問題はありません。
(後の答え、私のサイドノートを参照してください)。
「データベース」を作成しようとする場合にも同じルールが適用されます。
準備済みステートメントを使用してデータベースをバインドすることはできません。
つまり:
CREATE DATABASE IF NOT EXISTS :database
動作しないでしょう。代わりにセーフリストを使用してください。
Side note:質問を閉じるのによく使用されるため、この回答を(コミュニティWikiとして)追加しました。databaseテーブルおよび/または列ではありません。
私の一部は、これほど簡単な独自のカスタムサニタイズ機能を提供できるかどうか疑問に思っています。
$value = preg_replace('/[^a-zA-Z_]*/', '', $value);
私はそれを本当に考えていませんでしたが、文字とアンダースコア以外のものを削除することはうまくいくようです。
このスレッドの主な質問に関して、他の投稿は、ステートメントを準備するときに値を列名にバインドできない理由を明らかにしたので、ここに1つの解決策があります。
class myPdo{
private $user = 'dbuser';
private $pass = 'dbpass';
private $Host = 'dbhost';
private $db = 'dbname';
private $pdo;
private $dbInfo;
public function __construct($type){
$this->pdo = new PDO('mysql:Host='.$this->Host.';dbname='.$this->db.';charset=utf8',$this->user,$this->pass);
if(isset($type)){
//when class is called upon, it stores column names and column types from the table of you choice in $this->dbInfo;
$stmt = "select distinct column_name,column_type from information_schema.columns where table_name='sometable';";
$stmt = $this->pdo->prepare($stmt);//not really necessary since this stmt doesn't contain any dynamic values;
$stmt->execute();
$this->dbInfo = $stmt->fetchAll(PDO::FETCH_ASSOC);
}
}
public function pdo_param($col){
$param_type = PDO::PARAM_STR;
foreach($this->dbInfo as $k => $arr){
if($arr['column_name'] == $col){
if(strstr($arr['column_type'],'int')){
$param_type = PDO::PARAM_INT;
break;
}
}
}//for testing purposes i only used INT and VARCHAR column types. Adjust to your needs...
return $param_type;
}
public function columnIsAllowed($col){
$colisAllowed = false;
foreach($this->dbInfo as $k => $arr){
if($arr['column_name'] === $col){
$colisAllowed = true;
break;
}
}
return $colisAllowed;
}
public function q($data){
//$data is received by post as a JSON object and looks like this
//{"data":{"column_a":"value","column_b":"value","column_c":"value"},"get":"column_x"}
$data = json_decode($data,TRUE);
$continue = true;
foreach($data['data'] as $column_name => $value){
if(!$this->columnIsAllowed($column_name)){
$continue = false;
//means that someone possibly messed with the post and tried to get data from a column that does not exist in the current table, or the column name is a sql injection string and so on...
break;
}
}
//since $data['get'] is also a column, check if its allowed as well
if(isset($data['get']) && !$this->columnIsAllowed($data['get'])){
$continue = false;
}
if(!$continue){
exit('possible injection attempt');
}
//continue with the rest of the func, as you normally would
$stmt = "SELECT DISTINCT ".$data['get']." from sometable WHERE ";
foreach($data['data'] as $k => $v){
$stmt .= $k.' LIKE :'.$k.'_val AND ';
}
$stmt = substr($stmt,0,-5)." order by ".$data['get'];
//$stmt should look like this
//SELECT DISTINCT column_x from sometable WHERE column_a LIKE :column_a_val AND column_b LIKE :column_b_val AND column_c LIKE :column_c_val order by column_x
$stmt = $this->pdo->prepare($stmt);
//obviously now i have to bindValue()
foreach($data['data'] as $k => $v){
$stmt->bindValue(':'.$k.'_val','%'.$v.'%',$this->pdo_param($k));
//setting PDO::PARAM... type based on column_type from $this->dbInfo
}
$stmt->execute();
return $stmt->fetchAll(PDO::FETCH_ASSOC);//or whatever
}
}
$pdo = new myPdo('anything');//anything so that isset() evaluates to TRUE.
var_dump($pdo->q($some_json_object_as_described_above));
上記は単なる例であるため、言うまでもなくコピー->ペーストは機能しません。ニーズに合わせて調整します。現在、これは100%のセキュリティを提供しない可能性がありますが、動的文字列として「入ってくる」ときに列名をある程度制御でき、ユーザー側で変更できます。さらに、information_schemaから抽出されるため、テーブルの列名とタイプを使用して配列を作成する必要はありません。