我正在尝试创建一个脚本供用户输入用户名,然后以随机方式随机显示其他登录的用户名。
因此,您将输入您的姓名并点击提交,然后您的姓名将被存储在数据库中,其他人的姓名将被随机抽出并显示出来。然后用户可以点击下一个按钮以查看另一个随机用户名。当用户关闭页面时,他们的名字将从系统中卸载。
我所尝试的是创建一个简单的帖子提交表单,它将返回到您使用您的名字登录的同一页面,并将您的名字插入到mysql数据库中。这很有用。
然后我添加了一些PHP代码来检测名称变量是否已设置,并通过查找数据库中的用户数量并使用随机整数选择一个用户来查找数据库中的随机用户名。我很确定它有效,但我无法使用echo "$name";
显示用户名。
然后我尝试使用以下方法添加自动注销:
<body onUnload=<?php session_destroy();?>>
那不起作用。我没有开始创建下一个按钮,因为我遇到了一些问题,因为我发现注销不起作用,因为我会从数据库中删除不再作为新行填充的行使用自动增量功能将SQL数据库添加到SQL数据库中,从而显示空白页。
这是我的代码:
<html>
<head>
<title>random name</title>
</head>
<body>
<center>
<h1>random name</h1>
<h5>By DingleNutZ</h5>
</center>
<?php
if (!isset($_POST['name'])){
echo "<form action=\"index.php\" method=\"POST\" name=\"form\"><center><h4>name:</h4><input name=\"name\" id=\"name\" type=\"text\"/><br/>
<input type=\"submit\" name=\"submit\" value=\"Play!\"/></center></form>";
}else{
$name = $_POST['name'];
$host="localhost"; // Host name
$username="root"; // Mysql username
$password=""; // Mysql password
$db_name="ftr"; // Database name
$tbl_name="players"; // Table name
// Connect to server and select databse.
mysql_connect("$host", "$username", "$password")or die("cannot connect");
mysql_select_db("$db_name")or die("cannot select DB");
// To protect MySQL injection (more detail about MySQL injection)
$name = stripslashes($name);
$name = mysql_real_escape_string($name);
$sql="SELECT * FROM $tbl_name WHERE name='$name'";
$result=mysql_query($sql);
// Mysql_num_row is counting table row
$count=mysql_num_rows($result);
if($count==1){
session_register("name");
session_start();
if(session_is_registered(name)){
$players=mysql_query("SELECT MAX (id) FROM $tbl_name");
$chooserand=rand(1,$players);
$callee=mysql_query("SELECT name FROM $tbl_name WHERE id=$chooserand");
echo "$callee";
echo "<a href=\"index.php?playing=1\">Logout</a>";
if (isset($playing)){
if ($playing == 1){
$drop_name=mysql_query("DELETE FROM $tbl_name WHERE name=$name");
}}
}
}
echo "show random name here";
}
?>
</body>
</html>
在那里有一个名为$playing
的变量,它是一个登出系统的尝试。
我会非常感谢任何答案。非常感谢提前。
因为我没有明白(对不起家伙)我需要解决我的主要问题,即能够显示随机用户而不会显示空白页面,因为从数据库中删除了行。必须从系统中删除用户名以保护隐私
答案 0 :(得分:2)
您的代码中存在一些问题,并非所有问题都是错误的,有些代码是不必要的,其他代码则存在潜在危险。
$name = stripslashes($name); <<-- delete this line.
$name = mysql_real_escape_string($name); <<-- this is all you need.
mysql_real_escape_string()
就是你所需要的。不需要其他转义来防止SQL注入
一些警告适用,我将在下面讨论。
$sql="SELECT * FROM $tbl_name WHERE name='$name'";
$result=mysql_query($sql);
Select *
是一种反模式,从不在生产代码中使用它。明确选择您需要的字段
你正在使用动态表名,我没有看到它的需要,它也是一个危险的SQL注入漏洞
永远不要使用它,但如果必须,请参阅此问题如何保护您的代码:How to prevent SQL injection with dynamic tablenames?
你进行查询,但是你没有测试它是否成功,在那里进行测试:
$sql = "SELECT id FROM users WHERE name='$name' ";
$result = mysql_query($sql);
if ($result)
{
$row = mysql_fetch_array($result);
$user_id = $row['id'];
}
else { do stuff to handle failure }
您正试图从数据库中获取数据,但这不是这样做的方法:
$players = mysql_query("SELECT MAX (id) FROM $tbl_name");
$chooserand = rand(1,$players);
$callee = mysql_query("SELECT name FROM $tbl_name WHERE id=$chooserand");
echo "$callee";
但我看到一些问题:
请停止使用dyname表名,这是一个非常糟糕的主意
mysql_query的返回值是query_handle,而不是您要查询的实际数据
无论是从代码外部还是内部,我都建议转义所有值;我知道这是偏执狂,但是这样,如果您对设计进行了更改,您就不会忘记将其转移。
永远不要在回声声明中回显未经过抽样的数据
如果您回复$var
,请始终使用htmlentities
清除它。如果你没有XSS安全漏洞将是你的命运
请参阅:What are the best practices for avoiding xss attacks in a PHP site
将代码重写为:
$result = mysql_query("SELECT MAX (id) as player_id FROM users");
$row = mysql_fetch_array($result);
$max_player = $row['player_id'];
$chooserand = mysql_real_escape_string(rand(1,$max_player));
//not needed here, but if you change the code, the escaping will already be there.
//this also makes code review trivial for people who are not hep to SQL-injection.
$result = mysql_query("SELECT name FROM users WHERE id = '$chooserand' ");
$row = mysql_fetch_array($result);
$callee = $row['name'];
echo "callee is ".htmlentities($callee);
最后你要从表中删除行,这看起来很奇怪,但是有可能,但是你的代码不起作用:
$drop_name = mysql_query("DELETE FROM $tbl_name WHERE name=$name");
如上所述,mysql_query
不会返回值
除此之外 SELECT
查询返回结果集,DELETE
只会返回成功或失败。
必须引用所有$ vars,这最多是语法错误,最糟糕的是SQL注入漏洞
技术上整数不一定是,但我仍坚持引用和转义它们,因为它使你的代码保持一致,因此更容易检查正确性,并且它可以消除更改代码时出错的可能性
将代码重写为:
$drop_name = $name;
$result = mysql_query("DELETE FROM users WHERE id = '$user_id' ");
//user_id (see above) is unique, username might not be.
//better to use unique id's when deleting.
$deleted_row_count = mysql_affected_rows($result);
if ($deleted_row_count == 0)
{
echo "no user deleted";
} else {
echo "user: ".htmlentities($drop_name)." has been deleted";
}