0Pricing
PHP Academy · 강의

SQL 삽입 및 매개변수화된 쿼리

항상 PDO의 준비된 문을 사용해 삽입 위험을 제거합니다.

SQL 삽입 및 매개변수화된 쿼리은(는) CoddyKit의 무료 PHP Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 PHP Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

SQL 삽입이란 무엇입니까?

SQL 삽입은 사용자가 제공한 데이터가 SQL 쿼리에 직접 포함될 때 발생하며, 공격자가 쿼리를 조작하여 데이터를 조회, 수정 또는 삭제할 수 있게 합니다.

전형적인 예

사용자 입력값을 SQL에 연결하는 경우입니다.

<?php
// VULNERABLE: attacker enters username = "' OR '1'='1"
$sql = "SELECT * FROM users WHERE username = '".$_GET["username"]."'";
// Becomes: SELECT * FROM users WHERE username = '' OR '1'='1'
// Returns ALL users!

데이터 유출 예

공격자가 UNION SELECT를 사용하여 다른 테이블의 데이터를 유출합니다.

// Input: ' UNION SELECT username, password FROM admin_users--
// This appends a second SELECT returning admin credentials

준비된 문이 해결책입니다

준비된 문을 사용하면 데이터를 제공하기 전에 쿼리 구조가 고정됩니다. 데이터베이스는 바인딩된 모든 값을 SQL 코드가 아닌 리터럴 데이터로 처리합니다.

<?php
$stmt = $pdo->prepare("SELECT * FROM users WHERE username = ?");
$stmt->execute([$_GET["username"]]);
// Safe even if username = "' OR 1=1--"

이름 있는 자리표시자

이름 있는 자리표시자를 사용하면 특히 매개변수가 여러 개일 때 더 명확합니다.

<?php
$stmt = $pdo->prepare(
    "SELECT * FROM users WHERE email = :email AND active = :active"
);
$stmt->execute([":email" => $email, ":active" => true]);

Eloquent는 기본적으로 안전합니다

Laravel Eloquent는 모든 표준 쿼리 작성기 작업에 내부적으로 PDO 준비된 문을 사용합니다.

<?php
// Safe:
User::where("email", $email)->first();

// UNSAFE: raw query with user input!
DB::select("SELECT * FROM users WHERE email = ".$email);

원시 쿼리

Laravel에서 원시 SQL을 사용해야 한다면 항상 매개변수 바인딩을 사용합니다.

<?php
// Safe raw query:
$users = DB::select("SELECT * FROM users WHERE email = ?", [$email]);

// Or with named bindings:
$users = DB::select("SELECT * FROM users WHERE email = :email", [":email" => $email]);

LIKE 절 삽입

LIKE 절은 특별히 처리해야 합니다. 와일드카드 문자(%, _)를 바인딩하기 전에 수동으로 이스케이프해야 합니다.

<?php
$search = str_replace(["%", "_", "\\"], ["\%", "\_", "\\\\"], $userInput);
$stmt = $pdo->prepare("SELECT * FROM products WHERE name LIKE ?");
$stmt->execute(["%$search%"]);

ORDER BY 삽입

열 이름과 ORDER BY 방향은 매개변수화할 수 없습니다. 허용 목록을 기준으로 검증합니다.

<?php
$allowedColumns = ["name", "price", "created_at"];
$col = in_array($request->sort, $allowedColumns) ? $request->sort : "name";
$dir = $request->dir === "desc" ? "desc" : "asc";
// Then safely build the query string

저장 프로시저

저장 프로시저도 내부에서 입력값을 연결하면 취약할 수 있습니다. 항상 매개변수화된 호출을 사용합니다.

최소 권한 원칙

PHP에서 연결하는 데이터베이스 사용자는 필요한 테이블에 대해서만 SELECT/INSERT/UPDATE/DELETE 권한을 가져야 하며, CREATE, DROP 또는 관리자 권한은 절대 가져서는 안 됩니다.

요약

항상 바인딩된 매개변수와 함께 준비된 문을 사용합니다. 사용자 입력값을 SQL에 절대 연결하지 않습니다. 허용 목록을 기준으로 ORDER BY와 열 이름을 검증합니다. 에뮬레이션된 준비 문을 비활성화한 PDO를 사용합니다.

빠른 확인

SQL 삽입을 방어하는 올바른 방법은 무엇입니까?

자주 묻는 질문

“SQL 삽입 및 매개변수화된 쿼리” 강의는 무료인가요?

네 — “SQL 삽입 및 매개변수화된 쿼리” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 PHP Academy 강의 전체를 잠금 해제할 수 있습니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“SQL 삽입 및 매개변수화된 쿼리”에서 뭘 배우나요?

항상 PDO의 준비된 문을 사용해 삽입 위험을 제거합니다. 브라우저에서 직접 실행하는 실습 코드로 PHP Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

PHP Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 PHP Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“SQL 삽입 및 매개변수화된 쿼리” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 PHP Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 PHP Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 사이트 간 스크립팅(XSS) 방지
  2. SQL 삽입 및 매개변수화된 쿼리
  3. CSRF 보호
  4. 안전한 비밀번호 저장
← PHP Academy(으)로 돌아가기