我在我的变量上使用了 mysql_real_escape_string(),但是查看我的日志,我注意到来自某人的输入流,其中包含如下条目:
${@print(md5(acunetix_wvs_security_test))}
1\" or (sleep(4)+1) limit 1 --
等等。他们的一个巨大的名单。
他只是在尝试,什么都没有发生吗?还是仅使用 mysql_real_escape_string() 我的代码不安全?
编辑:我看不到任何损坏,但网站上的大部分输入区域都已尝试过很多次。如果它没有工作一次,他会不会停下来,意识到它是安全的?