로그인

SQL 인젝션의 원리
웹 애플리케이션이 사용자 입력을 제대로 검증하거나 처리하지 않을 때, 공격자가 SQL 명령어를 입력값에 끼워 넣어 데이터베이스를 조작하는 공격 기법
1. ' OR '1'='1
2.ELECT * FROM users WHERE username = '입력한아이디' AND password = '입력한비밀번호';
3. SELECT * FROM users WHERE username = 'admin' AND password = '' OR '1'='1';
SQL공격에 대한 대응코드
$sql = "SELECT id, username, password FROM users WHERE username = :username and password= :password";
$stmt = $conn->prepare($sql);
$stmt->bindParam(':username', $username);
$stmt->bindParam(':password', $password);
$stmt->execute();

본 사이트는 SQL 인젝션 공격이 불가능합니다.
참고사이트 : https://www.w3schools.com/php/php_mysql_select.asp

현 상태 : 로그인전