为什么PHP的prepared statement能防御SQL注入_分析词法解析原理
小伙伴们对文章编程感兴趣吗?是否正在学习相关知识点?如果是,那么本文《为什么PHP的prepared statement能防御SQL注入_分析词法解析原理》,就很适合你,本篇文章讲解的知识点主要包括。在之后的文章中也会多多分享相关知识点,希望对大家的知识积累有所帮助!
SQL语句执行需经词法分析(切分token)和语法解析(构建AST)两步,只有生成合法抽象语法树后才进入优化与执行;拼接SQL会使恶意输入混入结构,而预处理通过分离SQL模板与参数数据,从源头阻断注入。

SQL语句在数据库里怎么“看懂”你写的那条查询
数据库执行一条SQL,不是靠“读句子”来理解的,而是走一套严格的词法分析 + 语法解析流程:先切分出关键字(SELECT、FROM)、标识符(表名、列名)、字面量(字符串、数字)、操作符(=、AND)等token,再按语法规则组装成抽象语法树(AST)。只有AST确定了,执行计划才能生成。
问题就出在拼接场景下:用户输入被直接塞进SQL字符串,比如 $sql = "SELECT * FROM users WHERE name = '$input'";。当 $input 是 admin' OR '1'='1,整个字符串变成:
SELECT * FROM users WHERE name = 'admin' OR '1'='1'
这时数据库“看到”的是一条完整、合法的SQL,它的AST里天然包含了一个恒真条件。它根本不知道哪部分是开发者本意,哪部分是攻击者塞进来的——因为所有内容都在同一个字符串里,混在同一个解析阶段。
prepare() 本质是把“结构”和“数据”拆到两个网络包里发
prepare() 不是 PHP 在本地做转义,而是让数据库服务器提前接收并编译一个**不含具体值**的模板。这个过程发生在客户端第一次调用时:
- PHP 发送纯结构:
PREPARE stmt1 FROM 'SELECT * FROM users WHERE id = ?'; - MySQL 解析该字符串,确认这是个合法的
SELECT语句,生成 AST 和执行计划,并缓存它 - 后续
execute()时,PHP 单独发一个二进制数据包,只含参数值(如整数123),不带任何 SQL 语法字符 - MySQL 直接把值填进已编译好的 AST 的占位符位置,跳过词法/语法重解析
这意味着:单引号、分号、--、UNION 这些注入关键字符,永远进不了 SQL 解析器的视野——它们只是数据包里的原始字节,不会被当作 token 切分,更不会参与 AST 构建。
命名参数和问号参数在词法层面没有区别
有人觉得 :name 比 ? “更安全”,其实不是。PDO 或 MySQLi 底层都会把命名参数转成位置参数再发给 MySQL。真正起作用的是“分离时机”,不是占位符写法。
但要注意实际使用中的坑:
bindValue()和bindParam()行为不同:bindParam()是引用绑定,如果变量后续被改写,执行时用的是新值;bindValue()是值拷贝,更可控- 不能对表名、列名、排序方向(
ORDER BY后)用占位符——这些属于 SQL 结构,不是数据。必须白名单校验后硬编码,比如$order = in_array($_GET['sort'], ['id', 'name', 'email']) ? $_GET['sort'] : 'id'; - PDO 默认不开启
PDO::ATTR_EMULATE_PREPARES = false,即启用 MySQL 原生预处理;若设为true(模拟预处理),PHP 会自己拼接字符串再发给 MySQL,失去防御能力
为什么 addslashes() 或 utf8mb4 + htmlspecialchars 都挡不住真正的注入
因为它们全在 PHP 层做文章,而数据库解析器根本不认这些“防护”。addslashes() 只加反斜杠,但 MySQL 在宽字节(如 gbk)或特定 SQL_MODE 下可能忽略它;htmlspecialchars() 是为 HTML 输出设计的,对数据库解析器完全无效。
唯一可信的隔离点,是数据库服务端的词法解析入口。只要用户输入的数据没和 SQL 模板一起进解析器,注入就不可能发生——prepared statement 正是卡在这个环节上做切割的。
最常被忽略的一点:哪怕用了 prepare(),如果连接字符集没设对(比如 PHP 告诉 MySQL 是 latin1,但实际传 utf8mb4 数据),某些边界 case 下仍可能触发解析歧义。务必在 DSN 中显式指定:mysql:host=localhost;dbname=test;charset=utf8mb4。
今天带大家了解了的相关知识,希望对你有所帮助;关于文章的技术知识我们会一点点深入介绍,欢迎大家关注golang学习网公众号,一起学习编程~
CSS如何实现苹果风格的柔和渐变_多点径向渐变叠加模拟Mesh
- 上一篇
- CSS如何实现苹果风格的柔和渐变_多点径向渐变叠加模拟Mesh
- 下一篇
- 如何利用字符串变量的流式处理实战实现超长文本变量的按行提取
-
- 文章 · php教程 | 7小时前 | PHP · MD5 · 登录安全 · password_hash · password_verify · password_hash password_verify 登录安全 PHP密码迁移 MD5迁移
- PHP 旧 MD5 密码如何平滑迁移到 password_hash:兼容登录与自动升级完整流程
- 174浏览 收藏
-
- 文章 · php教程 | 2星期前 | PHP字符串
- PHPBase64解密方法与实战教程
- 291浏览 收藏
-
- 文章 · php教程 | 2星期前 |
- PHP移动端扫码数据接收与处理技巧
- 169浏览 收藏
-
- 文章 · php教程 | 2星期前 | phpenv
- PHPEnv解决Accessdenied报错教程
- 222浏览 收藏
-
- 文章 · php教程 | 2星期前 | Laravel
- Laravel并发任务日志记录方法
- 322浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- 剧云
- 剧云是专业中文剧本创作平台,安全稳定运行十余年,集成AI编剧、剧本医生审核、人物小传、剧情关系图、大纲编写、多人协作、Word导入导出、版权管控功能,数据安全防护,轻松高效创作剧本。
- 14次使用
-
- 万象有声
- 万象有声,一个专为有声创作者打造的新一代智能有声内容创作平台。平台提供专业的智能拆章、智能画本编辑、AI配音、AI生成音效、后期制作、智能对轨、智能审听等有声创作全流程工具,可以帮助创作者高效、低成本创作出引人入胜的有声作品。立即体验,让有声书制作更简单!
- 23次使用
-
- Red Skill
- 小红书创作服务平台为小红书创作者和机构提供视频上传、数据分析、粉丝管理、创作指导等多项运营服务,助力用户解锁更多创作者专属功能,体验高效创作!
- 31次使用
-
- MiMo Code
- MiMo Code 是小米大模型团队开源的新一代 AI 编程助手,面向开发者提供代码理解、生成与辅助开发能力,适合作为 AI 编程工具收藏和体验。
- 121次使用
-
- TRAE Work
- TRAE AI IDE | 国内首款 AI 原生集成开发环境,深度集成 Doubao-1.5-pro 与 DeepSeek 模型,支持中文自然语言一键生成完整代码框架,实时预览前端效果并智能修复 BUG。首创 Builder 模式实现需求到代码的自动化开发,兼容 Windows/macOS 系统,官网下载即用。
- 148次使用
-
- PHP技术的高薪回报与发展前景
- 2023-10-08 501浏览
-
- 基于 PHP 的商场优惠券系统开发中的常见问题解决方案
- 2023-10-05 501浏览
-
- 如何使用PHP开发简单的在线支付功能
- 2023-09-27 501浏览
-
- PHP消息队列开发指南:实现分布式缓存刷新器
- 2023-09-30 501浏览
-
- 如何在PHP微服务中实现分布式任务分配和调度
- 2023-10-04 501浏览

