Quantcast
Channel: 《mysql 防止字符串注入是否仅过滤引号即可》的评论
Browsing all 6 articles
Browse latest View live

作者:35416546

不行,所有黑名单的方式防止sql注入都是不安全的。去看看《白帽子讲web安全》里面关于sql注入的你就明白了。

View Article



作者:wf

hi,目前情况是用户输入内容会被单引号包围进库查询, 假如所有的注入语句都在引号内,那么会被当成字符串进行查询也就不会有注入问题, 所以我提的问题是在该特定情形下是否可以仅过滤引号作为临时方案。 (ps:生产问题啊 严重 严重~~ 拜托 拜托~~)

View Article

作者:画梦

Ado.net里面的SqlParameter可以解决这个。

View Article

作者:35416546

临时过渡的方案应该是可以的。但还是尽快修复吧。

View Article

作者:wf

嗯,pdo里用绑定参数形式也可以过滤,但目前我的问题不好用pdo改

View Article


作者:wf

嗯,非常感谢!

View Article
Browsing all 6 articles
Browse latest View live




Latest Images