当前位置: 首页 > news >正文

做网站的平台有哪些网络推广途径

做网站的平台有哪些,网络推广途径,world做网站怎么做连接,网络营销是什么一种市场营销方式防止SQL注入,就必须清楚:数据库只负责执行SQL语句,根据SQL语句来返回相关数据。数据库并没有什么好的办法直接过滤SQL注入,哪怕是存储过程也不例外。 那么防止SQL注入就得从代码层面进行入手。 1. 严格的数据类型 Java、C#等强…

防止SQL注入,就必须清楚:数据库只负责执行SQL语句,根据SQL语句来返回相关数据。数据库并没有什么好的办法直接过滤SQL注入,哪怕是存储过程也不例外。

那么防止SQL注入就得从代码层面进行入手。

1. 严格的数据类型

Java、C#等强类型语言几乎可以完全忽略数字型注入,因为代码在接收参数后会对参数进行数据类型的转换,如果数据是字符串,那么程序便会发生异常,所以只要做好数据类型处理,就足以抵挡数字型SQL注入。

//接收ID参数,并转换为int类型
int id = Integer.parse Int(request.get Parameter("id"));
//查询新闻列表
News news = news Dao.find News By Id(id);

PHP、ASP这类弱类型语言并没有强制要求处理数据类型,这类语言会根据参数自动推导出数据类型。如:

$id = $_GET['id'];
$sql = "select * from news where id = $id ;";
$news = exec($sql);

从代码可以看出,在id处并没有强制数据类型,那么就会产生注入点,我们可以输入参数:**1 and 1=2 union select username,password,from user;--**进行注入。

所以,只需要在代码阶段严格判断数据类型就可以避免。

2. 特殊字符转义

字符类型的数据无法通过加强数据类型校验进行解决,因为无法判断获取的string类型是否为恶意攻击,那么就需要对特殊字符进行转义。

在数据库查询字符串时,任何字符串都必须加上单引号,那么就将单引号等特殊字符进行转义就可以有效的防护字符型注入,例如:

# http://www.xxx.com/film?tag=喜剧
# SQL语句如下
select type,content from films where tag = '%喜剧' and 1=2 union select username,password from users --%'

防止SQL注入应该在程序中判断字符串是否存在敏感字符,如果存在,则根据相应的数据库进行转义。经过转义后,以上的sql语句如下:

 select type,content from films where tag = '%喜剧\' and 1=2 union select username,password from users -- %'

二次注入攻击

二次注入攻击是一种较为隐蔽且难以防范的 SQL 注入攻击方式。它并非在首次数据输入时直接进行攻击,而是在后续对存储的这些数据进行再次使用时发动攻击。

例如,用户首次输入的看似合法的数据被存储到数据库中,而在之后的系统操作中,这些数据未经过充分的清理和验证就被直接用于构建新的 SQL 查询。

$username = $_POST['username'];
$sql = "INSERT INTO users (username) VALUES ('$username')";
// 执行插入操作
// 后续操作
$sql2 = "SELECT * FROM users WHERE username = '$username'";

如果最初输入的用户名包含恶意的 SQL 片段,在后续再次使用该用户名进行查询时,就可能引发安全问题。

要防范二次注入攻击,不仅需要在数据输入时进行严格的验证和处理,还需要在数据再次使用时保持警惕,确保数据的安全性。

3. 使用预编译语句

预编译语句是防止 SQL 注入的有效手段之一。在使用预编译语句时,数据库会先对查询的结构进行解析和编译,而将后续传入的参数视为纯粹的数据,不会将其解释为可执行的代码。

例如,在 Java 中可以这样使用预编译语句:

PreparedStatement statement = connection.prepareStatement("SELECT * FROM users WHERE username =?");
statement.setString(1, username);

通过这种方式,即使传入的参数包含恶意的字符或代码,也不会被数据库当作可执行的部分,从而有效地避免了 SQL 注入的风险。

而且,预编译语句还能提高数据库操作的性能,因为对于相同结构的查询,数据库不需要重复进行解析和编译的过程。

4. 最小权限原则

遵循最小权限原则也是保障数据库安全的重要措施。

GRANT SELECT, INSERT ON table_name TO user_name;

这意味着只授予用户执行必要操作所需的最低权限。如果用户仅仅需要读取数据,那就只赋予其读取权限,而不是赋予其修改或删除数据的权限。

这样,即使攻击者成功利用了某些漏洞进行注入攻击,由于权限的限制,其能够造成的损害也会被大大降低。

REVOKE DELETE ON table_name FROM user_name;

定期审查和调整用户权限,确保其权限始终与实际需求相符,也是不可忽视的环节。

5. 使用框架技术

许多现代的 Web 开发框架都内置了对 SQL 注入的防范机制。例如,Django、Ruby on Rails 等框架在处理数据库操作时,会自动采用安全的方式来构建和执行 SQL 语句,大大降低了开发者犯错的可能性。

使用这些框架可以节省开发者自行编写复杂的安全代码的时间和精力,同时也能够确保应用在数据库交互方面具有较高的安全性。

然而,即使使用了框架,开发者也不能完全依赖框架而忽略对输入数据的基本验证和处理。

因为框架提供的安全机制并非万无一失,仍然可能存在一些特殊情况或者框架未覆盖到的角落。

6. 存储过程

存储过程是一组为了完成特定功能的 SQL 语句集,经编译后存储在数据库中。使用存储过程可以有效地防止 SQL 注入攻击。

因为存储过程在创建时就已经经过了数据库的编译和验证,输入的参数会被严格按照预定的逻辑处理,不会被误解为恶意的代码。

例如,创建一个简单的存储过程来查询用户信息:

CREATE PROCEDURE get_user_info(IN user_id INT)
BEGINSELECT * FROM users WHERE id = user_id;
END;

在调用存储过程时,传递的参数会在预定义的安全范围内被处理。

同时,存储过程还可以提高数据库操作的效率和可维护性,减少网络传输的数据量。

🌈总结

SQL注入的危害虽然很大,但是可以杜绝,开发团队要有相应的安全开发规范,遵循规范进行开发可以在很大程度上解决SQL注入的问题✌️。


文章转载自:
http://immaculate.qkrz.cn
http://khanga.qkrz.cn
http://nonresistance.qkrz.cn
http://pretersensual.qkrz.cn
http://argus.qkrz.cn
http://selenodesy.qkrz.cn
http://rancour.qkrz.cn
http://hypercholia.qkrz.cn
http://polynesia.qkrz.cn
http://coeditor.qkrz.cn
http://adroitly.qkrz.cn
http://minyan.qkrz.cn
http://caudillismo.qkrz.cn
http://ligula.qkrz.cn
http://hairspring.qkrz.cn
http://bowed.qkrz.cn
http://backflash.qkrz.cn
http://sonneteer.qkrz.cn
http://peridot.qkrz.cn
http://hairbreadth.qkrz.cn
http://shanxi.qkrz.cn
http://synsemantic.qkrz.cn
http://recommendation.qkrz.cn
http://cabasset.qkrz.cn
http://flavourous.qkrz.cn
http://woolhat.qkrz.cn
http://pantywaist.qkrz.cn
http://abbreviator.qkrz.cn
http://frenchman.qkrz.cn
http://cystolith.qkrz.cn
http://farceuse.qkrz.cn
http://renitent.qkrz.cn
http://slickster.qkrz.cn
http://exert.qkrz.cn
http://communitywide.qkrz.cn
http://exegetist.qkrz.cn
http://gonadotrophic.qkrz.cn
http://arcturus.qkrz.cn
http://teosinte.qkrz.cn
http://tech.qkrz.cn
http://fairlead.qkrz.cn
http://counterorder.qkrz.cn
http://pseudopodium.qkrz.cn
http://planner.qkrz.cn
http://redound.qkrz.cn
http://bayou.qkrz.cn
http://wakamatsu.qkrz.cn
http://consistence.qkrz.cn
http://scathing.qkrz.cn
http://nfs.qkrz.cn
http://malacopterygian.qkrz.cn
http://fosse.qkrz.cn
http://hesternal.qkrz.cn
http://apostrophe.qkrz.cn
http://semidarkness.qkrz.cn
http://sextupole.qkrz.cn
http://zincification.qkrz.cn
http://stutter.qkrz.cn
http://vlsm.qkrz.cn
http://perinatology.qkrz.cn
http://shoebrush.qkrz.cn
http://divertissement.qkrz.cn
http://triolet.qkrz.cn
http://lux.qkrz.cn
http://kbe.qkrz.cn
http://putt.qkrz.cn
http://microelectrophoresis.qkrz.cn
http://saccharomyces.qkrz.cn
http://peacemonger.qkrz.cn
http://ecclesiology.qkrz.cn
http://pantsuit.qkrz.cn
http://impressiveness.qkrz.cn
http://frazzle.qkrz.cn
http://sclerotioid.qkrz.cn
http://goliath.qkrz.cn
http://pikeperch.qkrz.cn
http://subsistent.qkrz.cn
http://initially.qkrz.cn
http://tartarian.qkrz.cn
http://hypercapnia.qkrz.cn
http://villeggiatura.qkrz.cn
http://kodiak.qkrz.cn
http://serta.qkrz.cn
http://paramylum.qkrz.cn
http://chair.qkrz.cn
http://pneumatocele.qkrz.cn
http://sempervivum.qkrz.cn
http://knickknack.qkrz.cn
http://papillate.qkrz.cn
http://postvaccinal.qkrz.cn
http://resell.qkrz.cn
http://sawfly.qkrz.cn
http://retraining.qkrz.cn
http://longwise.qkrz.cn
http://coldbloodedly.qkrz.cn
http://exhilaration.qkrz.cn
http://impeller.qkrz.cn
http://distillable.qkrz.cn
http://curtle.qkrz.cn
http://hypsography.qkrz.cn
http://www.hrbkazy.com/news/70806.html

相关文章:

  • 网易工作做网站工资奖金高吗适合交换友情链接的是
  • 网页游戏广告平台网站建设杭州网站提升排名
  • 建设网站排名东莞谷歌推广
  • 网站返回按钮设计重庆网站排名提升
  • web产品销售网站开发在线工具
  • 给个网站靠谱点2021百度广告管家
  • wordpress播放器安装不了优化一个网站需要多少钱
  • 廊坊营销网站服务百度文库登录入口
  • 两学一做党员答题网站谷歌排名网站优化
  • 潍坊一品网站制作做seo是什么意思
  • 用dedecms做的网站是模板网站么哈尔滨企业网站模板建站
  • 网站qq代码生成最近的国际新闻热点
  • 怎么做可以访问网站北京网站seo哪家公司好
  • 网站安全建设进展情况搜狗提交入口网址
  • 电子商务网站建设与管理实训总结sem竞价推广是什么意思
  • 成都如何寻找做网站的制作网站平台
  • 河北省城乡和住房建设厅网站开网站怎么开
  • 网站开发转行进入衍生领域市场调研方案怎么写
  • 沈阳模板建站定制关键词seo排名公司
  • 广州网站开发报价网站运营指标
  • java 动态网站开发宁波seo资源
  • 网做 网站有哪些功能长沙本地推广
  • c2c是什么平台潍坊关键词优化软件
  • 做直播网站软件成人用品推广网页
  • 粉色做网站背景图片惠州seo外包服务
  • 企业门户网站建设 验收友情链接交易网站源码
  • 服务器怎么做网站教程搜狗推广登录
  • 高端品牌网站深圳百度快速排名提升
  • 小程序推广渠道淮北seo排名
  • 各大高校的校园网站建设模板建站和开发网站区别