最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

防止web項(xiàng)目中的SQL注入

 更新時(shí)間:2021年12月03日 14:07:11   作者:申不二  
這篇文章介紹了防止web項(xiàng)目中的SQL注入,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。需要的朋友可以收藏下,方便下次瀏覽觀看

一、SQL注入簡介

SQL注入是比較常見的網(wǎng)絡(luò)攻擊方式之一,它不是利用操作系統(tǒng)的BUG來實(shí)現(xiàn)攻擊,而是針對程序員編寫時(shí)的疏忽,通過SQL語句,實(shí)現(xiàn)無賬號登錄,甚至篡改數(shù)據(jù)庫。

二、SQL注入攻擊的總體思路

  • 1.尋找到SQL注入的位置
  • 2.判斷服務(wù)器類型和后臺數(shù)據(jù)庫類型
  • 3.針對不同的服務(wù)器和數(shù)據(jù)庫特點(diǎn)進(jìn)行SQL注入攻擊

三、SQL注入攻擊實(shí)例

比如在一個(gè)登錄界面,要求輸入用戶名和密碼:

可以這樣輸入實(shí)現(xiàn)免帳號登錄:

用戶名: ‘or 1 = 1 –

密 碼:

點(diǎn)登陸,如若沒有做特殊處理,那么這個(gè)非法用戶就很得意的登陸進(jìn)去了.(當(dāng)然現(xiàn)在的有些語言的數(shù)據(jù)庫API已經(jīng)處理了這些問題)

這是為什么呢? 下面我們分析一下:

從理論上說,后臺認(rèn)證程序中會有如下的SQL語句:

String sql = "select * from user_table where username=
' "+userName+" ' and password=' "+password+" '";

當(dāng)輸入了上面的用戶名和密碼,上面的SQL語句變成:
SELECT * FROM user_table WHERE username=
''or 1 = 1 -- and password=''

"""
分析SQL語句:
條件后面username=”or 1=1 用戶名等于 ” 或1=1 那么這個(gè)條件一定會成功;

然后后面加兩個(gè)-,這意味著注釋,它將后面的語句注釋,讓他們不起作用,這樣語句永遠(yuǎn)都能正確執(zhí)行,用戶輕易騙過系統(tǒng),獲取合法身份。
這還是比較溫柔的,如果是執(zhí)行
SELECT * FROM user_table WHERE
username='' ;DROP DATABASE (DB Name) --' and password=''
其后果可想而知…
"""

四、如何防御SQL注入

注意:但凡有SQL注入漏洞的程序,都是因?yàn)槌绦蛞邮軄碜钥蛻舳擞脩糨斎氲淖兞炕騏RL傳遞的參數(shù),并且這個(gè)變量或參數(shù)是組成SQL語句的一部分,

對于用戶輸入的內(nèi)容或傳遞的參數(shù),我們應(yīng)該要時(shí)刻保持警惕,這是安全領(lǐng)域里的「外部數(shù)據(jù)不可信任」的原則,縱觀Web安全領(lǐng)域的各種攻擊方式,

大多數(shù)都是因?yàn)殚_發(fā)者違反了這個(gè)原則而導(dǎo)致的,所以自然能想到的,就是從變量的檢測、過濾、驗(yàn)證下手,確保變量是開發(fā)者所預(yù)想的。

1、檢查變量數(shù)據(jù)類型和格式

如果你的SQL語句是類似where id={$id}這種形式,數(shù)據(jù)庫里所有的id都是數(shù)字,那么就應(yīng)該在SQL被執(zhí)行前,檢查確保變量id是int類型;如果是接受郵箱,那就應(yīng)該檢查并嚴(yán)格確保變量一定是郵箱的格式,其他的類型比如日期、時(shí)間等也是一個(gè)道理??偨Y(jié)起來:只要是有固定格式的變量,在SQL語句執(zhí)行前,應(yīng)該嚴(yán)格按照固定格式去檢查,確保變量是我們預(yù)想的格式,這樣很大程度上可以避免SQL注入攻擊。

比如,我們前面接受username參數(shù)例子中,我們的產(chǎn)品設(shè)計(jì)應(yīng)該是在用戶注冊的一開始,就有一個(gè)用戶名的規(guī)則,比如5-20個(gè)字符,只能由大小寫字母、數(shù)字以及一些安全的符號組成,不包含特殊字符。此時(shí)我們應(yīng)該有一個(gè)check_username的函數(shù)來進(jìn)行統(tǒng)一的檢查。不過,仍然有很多例外情況并不能應(yīng)用到這一準(zhǔn)則,比如文章發(fā)布系統(tǒng),評論系統(tǒng)等必須要允許用戶提交任意字符串的場景,這就需要采用過濾等其他方案了。

2、過濾特殊符號

對于無法確定固定格式的變量,一定要進(jìn)行特殊符號過濾或轉(zhuǎn)義處理。

3、綁定變量,使用預(yù)編譯語句

MySQL的mysqli驅(qū)動提供了預(yù)編譯語句的支持,不同的程序語言,都分別有使用預(yù)編譯語句的方法

實(shí)際上,綁定變量使用預(yù)編譯語句是預(yù)防SQL注入的最佳方式,使用預(yù)編譯的SQL語句語義不會發(fā)生改變,在SQL語句中,變量用問號?表示,黑客即使本事再大,也無法改變SQL語句的結(jié)構(gòu)

小結(jié):

  • 1.使用預(yù)編譯綁定變量的SQL語句
  • 2.嚴(yán)格加密處理用戶的機(jī)密信息
  • 3.不要隨意開啟生產(chǎn)環(huán)境中Webserver的錯(cuò)誤顯示
  • 4.使用正則表達(dá)式過濾傳入的參數(shù)
  • 5.字符串過濾
  • 6.檢查是否包函非法字符

總的來說,防范一般的SQL注入只要在代碼規(guī)范上下點(diǎn)功夫就能預(yù)防

以上所述是小編給大家介紹的防止web項(xiàng)目中的SQL注入,希望對大家有所幫助。在此也非常感謝大家對腳本之家網(wǎng)站的支持!

相關(guān)文章

  • mysql中的判斷函數(shù)和分支語句詳解

    mysql中的判斷函數(shù)和分支語句詳解

    本文介紹了SQL中常用的判斷函數(shù)和分支語句,判斷函數(shù)包括if()、ifnull()以及nullif(),用于處理數(shù)據(jù)判斷和空值處理,分支語句分為多條件判斷和固定值判斷,便于根據(jù)不同條件執(zhí)行相應(yīng)邏輯,這些功能在數(shù)據(jù)處理和查詢中非常實(shí)用
    2024-10-10
  • mysql 5.7.21 解壓版安裝配置圖文教程

    mysql 5.7.21 解壓版安裝配置圖文教程

    這篇文章主要為大家詳細(xì)介紹了mysql 5.7.21 解壓版安裝配置圖文教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2019-05-05
  • 詳解如何利用amoeba(變形蟲)實(shí)現(xiàn)mysql數(shù)據(jù)庫讀寫分離

    詳解如何利用amoeba(變形蟲)實(shí)現(xiàn)mysql數(shù)據(jù)庫讀寫分離

    這篇文章主要介紹了詳解如何利用amoeba(變形蟲)實(shí)現(xiàn)mysql數(shù)據(jù)庫讀寫分離,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2019-05-05
  • MySQL數(shù)據(jù)庫索引的弊端及合理使用

    MySQL數(shù)據(jù)庫索引的弊端及合理使用

    索引可以說是數(shù)據(jù)庫中的一個(gè)大心臟了,如果說一個(gè)數(shù)據(jù)庫少了索引,那么數(shù)據(jù)庫本身存在的意義就不大了,和普通的文件沒什么兩樣,本文從細(xì)節(jié)和實(shí)際業(yè)務(wù)的角度看看在MySQL中B+樹索引好處
    2021-11-11
  • mysql中key 、primary key 、unique key 與index區(qū)別

    mysql中key 、primary key 、unique key 與index區(qū)別

    這篇文章主要介紹了mysql中key 、primary key 、unique key 與index區(qū)別的相關(guān)資料,需要的朋友可以參考下
    2016-10-10
  • MYSQL比對版本號字符串的方法實(shí)例

    MYSQL比對版本號字符串的方法實(shí)例

    因?yàn)閙ysql的版本較多,所以最近也踩了一個(gè)因?yàn)榘姹咎栕址目?下面這篇文章主要給大家介紹了關(guān)于MYSQL比對版本號字符串的相關(guān)資料,文中通過實(shí)例代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2022-05-05
  • mysql delete 多表連接刪除功能

    mysql delete 多表連接刪除功能

    這篇文章主要介紹了mysql delete 多表連接刪除功能的相關(guān)資料,需要的朋友可以參考下
    2017-03-03
  • 使用SQL將多行記錄合并成一行實(shí)例代碼

    使用SQL將多行記錄合并成一行實(shí)例代碼

    今天同事問了一個(gè)需求,就是將多行數(shù)據(jù)合并成一行進(jìn)行顯示,查詢了一些資料,這篇文章主要給大家介紹了關(guān)于使用SQL將多行記錄合并成一行的相關(guān)資料,需要的朋友可以參考下
    2022-09-09
  • Innodb存儲引擎中的后臺線程詳解

    Innodb存儲引擎中的后臺線程詳解

    后臺線程的主要作用是負(fù)責(zé)刷新內(nèi)存池中的數(shù)據(jù),保證緩存中的內(nèi)存緩存的是最近的數(shù)據(jù),下面這篇文章主要給大家介紹了關(guān)于Innodb存儲引擎中后臺線程的相關(guān)資料,需要的朋友可以參考下
    2022-04-04
  • MySQL 數(shù)據(jù)類型和建庫策略

    MySQL 數(shù)據(jù)類型和建庫策略

    無論是在小得可憐的免費(fèi)數(shù)據(jù)庫空間或是大型電子商務(wù)網(wǎng)站,合理的設(shè)計(jì)表結(jié)構(gòu)、充分利用空間是十分必要的。這就要求我們對數(shù)據(jù)庫系統(tǒng)的常用數(shù)據(jù)類型有充分的認(rèn)識。
    2008-12-12

最新評論

灌云县| 宜城市| 望城县| 同心县| 化隆| 郸城县| 台安县| 山东省| 高唐县| 邯郸市| 阳曲县| 杭锦后旗| 贺州市| 胶南市| 宝丰县| 镇远县| 花垣县| 喜德县| 郸城县| 石城县| 阳信县| 酉阳| 油尖旺区| 河南省| 郯城县| 星子县| 凤冈县| 出国| 马龙县| 体育| 绥宁县| 白玉县| 离岛区| 观塘区| 鲜城| 遂川县| 石棉县| 松潘县| 新竹县| 昌乐县| 黄平县|