5) { echo "คุณเรียกใช้งานเกินกำหนดแล้ว! กรุณาลองใหม่ในภายหลัง"; exit; } $username = $_POST["username"]; $password = $_POST["password"]; // แปลงรหัสผ่านเป็น SHA-256 Hex (เหมือน SQL Server HASHBYTES) $hashedPassword = hash('sha256', $password); // ใช้ SQL Parameterized Query เพื่อป้องกัน SQL Injection $sql = " DECLARE @inputPassword NVARCHAR(50); SET @inputPassword = ?; DECLARE @hashedPassword VARBINARY(256); SET @hashedPassword = HASHBYTES('SHA2_256', @inputPassword); SELECT * FROM _check_login WHERE UsUser = ? AND UsPasswordNew = @hashedPassword AND PosName like '%คอม%'; "; // กำหนดค่าพารามิเตอร์ $params = array($password, $username); // รันคำสั่ง SQL $stmt = sqlsrv_query($conn, $sql, $params); if ($stmt && $row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC)) { $_SESSION["user_id"] = $row["UsId"]; $_SESSION["username"] = $row["UsUser"]; $_SESSION["full_name"] = $row["EmPerfix"] . $row["EmName"] . ' ' . $row["EmLastName"]; $_SESSION['login_success'] = true; $_SESSION['comname'] = $row["ComName"]; //$_SESSION["full_name"] = "Test sssss"; $error = "🎉 ยินดีต้อนรับ, {$_SESSION["username"]}!"; header("Location: main.php"); exit(); } else { $error = " ❌ ชื่อผู้ใช้หรือรหัสผ่านไม่ถูกต้อง ! "; } } ?>