在PHP项目开发过程中,SQL注入是常见的安全威胁,部分开发者会尝试使用正则表达式对用户输入的内容进行过滤,期望以此彻底防范SQL注入攻击,但这种做法存在明显的安全隐患,无法做到完全防护。

正则表达式防SQL注入的局限性
正则表达式的本质是通过匹配固定规则来过滤内容,但是SQL注入的 payload 构造方式非常灵活,很难通过有限的正则规则覆盖所有攻击场景。
常见正则过滤的绕过方式
- 大小写混用:比如把
select写成SeLeCt,如果正则没有开启不区分大小写匹配,就会直接绕过过滤 - 特殊字符编码:攻击者可以把注入字符进行URL编码、十六进制编码,正则无法匹配编码后的内容
- 注释符拼接:通过
--、/**/等注释符拆分注入语句,绕过关键词匹配规则
比如下面这段常见的正则过滤代码,就存在被绕过的风险:
<?php
// 简单的正则过滤,仅匹配小写的危险关键词
function filter_input($str) {
$pattern = '/select|insert|update|delete|drop/i';
return preg_replace($pattern, '', $str);
}
$user_input = $_GET['username'];
$filtered = filter_input($user_input);
// 拼接SQL语句,依然存在注入风险
$sql = "SELECT * FROM users WHERE username = '$filtered'";
?>
为什么必须配合参数化查询
参数化查询的核心原理是将SQL语句的结构和参数完全分离,数据库会把传入的参数统一当作数据处理,不会把参数内容解析为SQL指令的一部分,从根源上杜绝了注入的可能。
PHP中使用参数化查询的示例
使用PDO扩展实现参数化查询的代码如下:
<?php
// 数据库连接配置
$dsn = 'mysql:host=127.0.0.1;dbname=test;charset=utf8mb4';
$username = 'root';
$password = '123456';
try {
$pdo = new PDO($dsn, $username, $password);
$pdo->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
// 准备带参数的SQL语句,?是参数占位符
$stmt = $pdo->prepare('SELECT * FROM users WHERE username = ? AND password = ?');
// 绑定参数,参数会被当作纯数据处理
$stmt->execute([$_POST['username'], $_POST['password']]);
$result = $stmt->fetchAll(PDO::FETCH_ASSOC);
print_r($result);
} catch (PDOException $e) {
echo '数据库操作失败:' . $e->getMessage();
}
?>
参数化查询的优势
- 无需手动处理参数转义,避免转义逻辑遗漏导致的安全问题
- 支持所有类型的参数传递,不受参数内容格式影响
- 数据库可以预编译SQL语句,一定程度上还能提升查询性能
正确的防护方案组合
实际项目中建议将正则校验和参数化查询结合使用,正则用于做输入格式的合法性校验,比如校验手机号、邮箱格式是否符合要求,参数化查询用于所有数据库操作,两者分工不同,共同保障项目安全。
注意:正则校验不能替代参数化查询,仅做格式校验的正则无法防范SQL注入,所有涉及数据库交互的操作都必须使用参数化查询实现。
总结
正则表达式无法彻底防范SQL注入,因为其规则覆盖存在盲区,攻击方式灵活多变。PHP项目中防SQL注入的核心方案是使用参数化查询,正则可以作为辅助的输入格式校验手段,两者配合使用才能最大程度降低安全风险。