为什么PHP的prepared statement能防御SQL注入_分析词法解析原理
小伙伴们对文章编程感兴趣吗?是否正在学习相关知识点?如果是,那么本文《为什么PHP的prepared statement能防御SQL注入_分析词法解析原理》,就很适合你,本篇文章讲解的知识点主要包括。在之后的文章中也会多多分享相关知识点,希望对大家的知识积累有所帮助!
SQL语句执行需经词法分析(切分token)和语法解析(构建AST)两步,只有生成合法抽象语法树后才进入优化与执行;拼接SQL会使恶意输入混入结构,而预处理通过分离SQL模板与参数数据,从源头阻断注入。

SQL语句在数据库里怎么“看懂”你写的那条查询
数据库执行一条SQL,不是靠“读句子”来理解的,而是走一套严格的词法分析 + 语法解析流程:先切分出关键字(SELECT、FROM)、标识符(表名、列名)、字面量(字符串、数字)、操作符(=、AND)等token,再按语法规则组装成抽象语法树(AST)。只有AST确定了,执行计划才能生成。
问题就出在拼接场景下:用户输入被直接塞进SQL字符串,比如 $sql = "SELECT * FROM users WHERE name = '$input'";。当 $input 是 admin' OR '1'='1,整个字符串变成:
SELECT * FROM users WHERE name = 'admin' OR '1'='1'
这时数据库“看到”的是一条完整、合法的SQL,它的AST里天然包含了一个恒真条件。它根本不知道哪部分是开发者本意,哪部分是攻击者塞进来的——因为所有内容都在同一个字符串里,混在同一个解析阶段。
prepare() 本质是把“结构”和“数据”拆到两个网络包里发
prepare() 不是 PHP 在本地做转义,而是让数据库服务器提前接收并编译一个**不含具体值**的模板。这个过程发生在客户端第一次调用时:
- PHP 发送纯结构:
PREPARE stmt1 FROM 'SELECT * FROM users WHERE id = ?'; - MySQL 解析该字符串,确认这是个合法的
SELECT语句,生成 AST 和执行计划,并缓存它 - 后续
execute()时,PHP 单独发一个二进制数据包,只含参数值(如整数123),不带任何 SQL 语法字符 - MySQL 直接把值填进已编译好的 AST 的占位符位置,跳过词法/语法重解析
这意味着:单引号、分号、--、UNION 这些注入关键字符,永远进不了 SQL 解析器的视野——它们只是数据包里的原始字节,不会被当作 token 切分,更不会参与 AST 构建。
命名参数和问号参数在词法层面没有区别
有人觉得 :name 比 ? “更安全”,其实不是。PDO 或 MySQLi 底层都会把命名参数转成位置参数再发给 MySQL。真正起作用的是“分离时机”,不是占位符写法。
但要注意实际使用中的坑:
bindValue()和bindParam()行为不同:bindParam()是引用绑定,如果变量后续被改写,执行时用的是新值;bindValue()是值拷贝,更可控- 不能对表名、列名、排序方向(
ORDER BY后)用占位符——这些属于 SQL 结构,不是数据。必须白名单校验后硬编码,比如$order = in_array($_GET['sort'], ['id', 'name', 'email']) ? $_GET['sort'] : 'id'; - PDO 默认不开启
PDO::ATTR_EMULATE_PREPARES = false,即启用 MySQL 原生预处理;若设为true(模拟预处理),PHP 会自己拼接字符串再发给 MySQL,失去防御能力
为什么 addslashes() 或 utf8mb4 + htmlspecialchars 都挡不住真正的注入
因为它们全在 PHP 层做文章,而数据库解析器根本不认这些“防护”。addslashes() 只加反斜杠,但 MySQL 在宽字节(如 gbk)或特定 SQL_MODE 下可能忽略它;htmlspecialchars() 是为 HTML 输出设计的,对数据库解析器完全无效。
唯一可信的隔离点,是数据库服务端的词法解析入口。只要用户输入的数据没和 SQL 模板一起进解析器,注入就不可能发生——prepared statement 正是卡在这个环节上做切割的。
最常被忽略的一点:哪怕用了 prepare(),如果连接字符集没设对(比如 PHP 告诉 MySQL 是 latin1,但实际传 utf8mb4 数据),某些边界 case 下仍可能触发解析歧义。务必在 DSN 中显式指定:mysql:host=localhost;dbname=test;charset=utf8mb4。
今天带大家了解了的相关知识,希望对你有所帮助;关于文章的技术知识我们会一点点深入介绍,欢迎大家关注golang学习网公众号,一起学习编程~
CSS如何实现苹果风格的柔和渐变_多点径向渐变叠加模拟Mesh
- 上一篇
- CSS如何实现苹果风格的柔和渐变_多点径向渐变叠加模拟Mesh
- 下一篇
- 如何利用字符串变量的流式处理实战实现超长文本变量的按行提取
-
- 文章 · php教程 | 22分钟前 |
- PHP日期时间格式化教程
- 290浏览 收藏
-
- 文章 · php教程 | 23分钟前 |
- Hyperf集成Consul后服务名变IP,如何配置advertise_address属性?
- 203浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- 为什么PHP的prepared statement能防御SQL注入_分析词法解析原理
- 266浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- php怎么生成sitemap_xml_php如何自动创建搜索引擎站点地图
- 180浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- Workerman中怎么利用Swoole扩展做底层事件轮询?
- 423浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- php二维索引数组怎么转换_PHP转换二维索引数组格式
- 377浏览 收藏
-
- 文章 · php教程 | 1小时前 | Laravel
- Laravel框架认证怎么实现_Laravel框架认证功能搭建指南【方法】
- 349浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- 怎样配置PHP7.4的伪静态_设置PHP7.4重写规则【规则】
- 354浏览 收藏
-
- 文章 · php教程 | 2小时前 |
- PHP生成XML文件_使用SimpleXML生成XML数据【方法】
- 493浏览 收藏
-
- 文章 · php教程 | 2小时前 | phpenv
- phpEnv解决MySQL写入报错 phpEnv sql_mode设置
- 175浏览 收藏
-
- 文章 · php教程 | 2小时前 |
- PHP创建文件后如何重命名_文件命名与移动操作【技巧】
- 384浏览 收藏
-
- 文章 · php教程 | 2小时前 |
- 如何在Docker中为PHP容器配置固定IP地址_自定义Bridge网络与容器互联
- 204浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- ChatExcel酷表
- ChatExcel酷表是由北京大学团队打造的Excel聊天机器人,用自然语言操控表格,简化数据处理,告别繁琐操作,提升工作效率!适用于学生、上班族及政府人员。
- 5136次使用
-
- Any绘本
- 探索Any绘本(anypicturebook.com/zh),一款开源免费的AI绘本创作工具,基于Google Gemini与Flux AI模型,让您轻松创作个性化绘本。适用于家庭、教育、创作等多种场景,零门槛,高自由度,技术透明,本地可控。
- 5495次使用
-
- 可赞AI
- 可赞AI,AI驱动的办公可视化智能工具,助您轻松实现文本与可视化元素高效转化。无论是智能文档生成、多格式文本解析,还是一键生成专业图表、脑图、知识卡片,可赞AI都能让信息处理更清晰高效。覆盖数据汇报、会议纪要、内容营销等全场景,大幅提升办公效率,降低专业门槛,是您提升工作效率的得力助手。
- 5367次使用
-
- 星月写作
- 星月写作是国内首款聚焦中文网络小说创作的AI辅助工具,解决网文作者从构思到变现的全流程痛点。AI扫榜、专属模板、全链路适配,助力新人快速上手,资深作者效率倍增。
- 7309次使用
-
- MagicLight
- MagicLight.ai是全球首款叙事驱动型AI动画视频创作平台,专注于解决从故事想法到完整动画的全流程痛点。它通过自研AI模型,保障角色、风格、场景高度一致性,让零动画经验者也能高效产出专业级叙事内容。广泛适用于独立创作者、动画工作室、教育机构及企业营销,助您轻松实现创意落地与商业化。
- 5759次使用
-
- PHP技术的高薪回报与发展前景
- 2023-10-08 501浏览
-
- 基于 PHP 的商场优惠券系统开发中的常见问题解决方案
- 2023-10-05 501浏览
-
- 如何使用PHP开发简单的在线支付功能
- 2023-09-27 501浏览
-
- PHP消息队列开发指南:实现分布式缓存刷新器
- 2023-09-30 501浏览
-
- 如何在PHP微服务中实现分布式任务分配和调度
- 2023-10-04 501浏览

