Практика: найти SQL-инъекцию
Исправьте запрос и отдельно защитите динамическую сортировку.
SELECT * FROM users WHERE email = '$email'Условие
Вход содержит email и sort. Значение email параметризуется, sort выбирается только из id, name и created_at.
Проверка
Попробуйте кавычку в email и неизвестное значение sort. SQL-структура не должна меняться.
Подсказка
Placeholder не подходит для имени колонки. Создайте отображение разрешённых вариантов.
Критерий
Нет ручного addslashes, нет пользовательского идентификатора в SQL, ошибка не раскрывает DSN.
Закрепите материал
Отметка, заметка, чек-лист и ответы остаются в localStorage этого браузера и не отправляются в аналитику.
- Контракт входа проверяется до вычисления.
- Пограничные случаи из условия воспроизводятся тестами.
- Решение не скрывает ошибку нестрогим преобразованием.
Связанные материалы
Источники и проверка
- PHP Documentation Group — структурный источник, без внешней ссылки
Последняя содержательная проверка: . Автор-разработчик Михаил Каржин. Методика качества контента.