質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

3回答

4791閲覧

mysql_real_escape_stringを使うと文字化けしてMYSQLに挿入されてしまう。

m.s.2000

総合スコア32

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

0クリップ

投稿2017/01/29 15:28

###前提・実現したいこと
PHPで入力した文字をmysqlに挿入したい為、
SQLインジェクション対策に mysqli_real_escape_string を使い
エスケープしようと考えています。
※サーバーはサクラのレンタルサーバーを使用します。

###発生している問題・エラーメッセージ
レンタルサーバーを使い操作したところ
どうやらmysqli_real_escape_stringが原因で文字化けして
挿入されてしまう。

しかし、XAMPP上では文字化けしない。。

勉強不足で申し訳ありませんが「文字化けを回避する方法」
をご教授の程お願いいたします。

###入力したい文字
例) 田中さん

###挿入される文字
例) \田中\さ\ん

###該当のソースコード

<?php print'<!DOCTYPE html>'; print'<html>'; print'<head>'; print'<Content-Type: text/html; charset=UTF-8>'; print'</head>'; print'<body>'; $name='田中さん'; $number='1'; $link = mysqli_connect('xxx.sakura.ne.jp', 'yyy', 'zzz'); $name =isset($name) ? mysqli_real_escape_string($link, $name) : ""; $dsn='mysql:dbname=yyy;host=xxx.sakura.ne.jp'; $user='yyy'; $password='zzz'; $dbh=new PDO($dsn,$user,$password); $dbh->query('SET NAMES utf8'); $sql="UPDATE database SET name=? WHERE number=?"; $stmt=$dbh->prepare($sql); $data[0]=$name; $stmt->execute($data); $dbh=null; $link = mysqli_connect('xxx.sakura.ne.jp', 'yyy', 'zzz'); $name =isset($name) ? mysqli_real_escape_string($link, $name) : ""; $dsn='mysql:dbname=yyy;host=xxx.sakura.ne.jp'; $user='yyy'; $password='zzz'; $dbh=new PDO($dsn,$user,$password); $dbh->query('SET NAMES utf8'); $sql="SELECT name FROM database WHERE number=?"; $stmt=$dbh->prepare($sql); $data2[0]=$number; $stmt->execute($data2); $dbh=null; $rec=$stmt->fetch(PDO::FETCH_ASSOC); $name_in=htmlspecialchars($rec['name']); print$name_in; print'</body>'; print'</html>'; ?>

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2017/01/29 15:41

dbの show variables like "chara%"; はどんな感じですか?
s8_chu

2017/01/29 17:26

mysqli関数とPDOが混在しているような気がするのですが、それは今回問題ではないのでしょうか。
m.s.2000

2017/01/29 17:36

show variables like "chara%"; は ”character_set_client = utf8” ”character_set_connection = utf8” ”character_set_database = utf8” ”character_set_filesystem = binary” ”character_set_results = utf8” ”character_set_server = ujis” ”character_set_system = utf8” ”character_sets_dir = /usr/local/share/mysql/charsets/ ” になっております。
退会済みユーザー

退会済みユーザー

2017/01/30 05:41

phpinfo()の、mbstring設定を示すのが先じゃないかな。
guest

回答3

0

ベストアンサー

そもそも、SQLインジェクション対策は、
案1:プレースホルダを使って、SQLへの変数の埋め込みはライブラリに任せる
案2:mysql_real_escape_stringを使って、変数をエスケープして、プレースホルダを使わず、自分でSQL文字列を組み立てる
の選択(案1推奨)なので、
プレースホルダを使った変数埋め込み時にmysql_real_escape_stringを呼ぶのは間違いです。mysql_real_escape_stringでエスケープされた文字列がそのまま文字通り使われます。

それにしても「田中さん」がエスケープされるのは解せませんが。どんな文字コード設定ならそうなってしまうんでしょうね。

投稿2017/01/30 01:24

otn

総合スコア84533

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

otn

2017/01/30 01:32

ああ、mysql_real_escape_stringで化けたんじゃなくて、文字コード指定の不一致で化けたんですね。 いずれにせよmysql_real_escape_stringは間違いです。
otn

2017/01/30 05:37

しかし、文字コードの不一致で化けてたとすると、mysql_real_escape_string を追加する前から化けていたはずですが、そういうことだったんでしょうか?
guest

0

SET NAMESで文字コードを指定すると、「MySQL側の文字エンコード」と、「PDOで想定している文字エンコード」がずれてしまうので、正しくエスケープされなくなります。

PDOを開くDSNの中で、文字コードを指定して下さい(PHPマニュアル)。

投稿2017/01/30 00:42

maisumakun

総合スコア145183

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

character_set_client = utf8
character_set_server = ujis

と文字コードが違うため文字化けが発生していると考えられます。

character_set_serverを utf8 にするなど統一すれば化けないと思いますよ。

MySQLの文字コード自動変換とDBD::mysql - 刺身☆ブーメランのはてなダイアリー

投稿2017/01/30 01:14

退会済みユーザー

退会済みユーザー

総合スコア0

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問