我正在使用此功能来防止 sql 注入:
function filter($input)
{
if(strpos(str_replace("''","","$input"),"'") != false)
{
return str_replace("'", "''", $input);
}
return $input;
}
使用它安全吗?有人可以绕过它吗?如果可以绕过它,请给我一个关于如何保护这个功能的提示或一个关于你如何看到绕过它的例子
更新:它用于 SQL Server