六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網(wǎng)中心:是一個(gè)免費(fèi)提供流行視頻軟件教程、在線學(xué)習(xí)分享的學(xué)習(xí)平臺(tái)!

什么是SQL注入?帶你從零開始認(rèn)識(shí)SQL注入

[摘要]從零開始認(rèn)識(shí)SQL注入 ,什么是SQL注入?sql注入就是本來我只有我能操作數(shù)據(jù)庫,本來只是讓你輸入內(nèi)容就走,而你卻輸入命令,從而在我不知情下操作數(shù)據(jù)庫SQL注入1.什么是SQL注入看一下下面的案例...
從零開始認(rèn)識(shí)SQL注入 ,什么是SQL注入?sql注入就是本來我只有我能操作數(shù)據(jù)庫,本來只是讓你輸入內(nèi)容就走,而你卻輸入命令,從而在我不知情下操作數(shù)據(jù)庫

SQL注入

1.什么是SQL注入

  • 看一下下面的案例場(chǎng)景,這是正常情況下的登陸場(chǎng)景:

a.png

  • 而當(dāng)我們使用 用戶名‘:– 的時(shí)候,密碼隨便輸入也可以登陸成功↓

b.png

  • 這時(shí)候?qū)Ρ葍蓷lsql就能發(fā)現(xiàn),其實(shí)用戶通過在用戶名寫入的sql符號(hào)將內(nèi)部sql提前結(jié)束,并且將后半句檢索條件注釋起來達(dá)到免密碼登陸效果。

sql注入就是本來我只有我能操作數(shù)據(jù)庫,本來只是讓你輸入內(nèi)容就走,而你卻輸入命令,從而在我不知情下操作數(shù)據(jù)庫

2.漏洞的修復(fù)

  • 會(huì)產(chǎn)生上門面的情況是因?yàn)樯厦娴膕ql是使用動(dòng)態(tài)拼接的方式,所以sql傳入的方式可能改變sql的語義。

動(dòng)態(tài)拼接就是在java中java變量和sql語句混合使用:select * from user where userName=’”+userName+”’ and password = ‘”+password”’

  • 所以要使用preparedStatement的參數(shù)化sql,通過先確定語義,再傳入?yún)?shù),就不會(huì)因?yàn)閭魅氲膮?shù)改變sql的語義。(通過setInt,setString,setBoolean傳入?yún)?shù))

3.參數(shù)化sql使用案例

            //建立數(shù)據(jù)連接
            conn=ds.getConnection();
            //1.設(shè)置prepareStatement帶占位符的sql語句
            PreparedStatement ptmt = conn.prepareStatement("select * from user where userName = ? and password = ?");
            ptmt.setString(1, "張三");      //2.設(shè)置參數(shù)
            ptmt.setString(2, "123456");
            rs=ptmt.executeQuery();     

            while(rs.next()){
                System.out.println("登陸成功");
                return;
            }
            System.out.println("登陸失敗");

參數(shù)化特點(diǎn):

1.設(shè)置preparedStatement帶占位符的sql語句

statement執(zhí)行sql語句的方式:

stmt=conn.createStatement();
rs=stmt.executeQuery("select userName from user");

2.設(shè)置參數(shù)

PerparedStatement繼承于Statement,這里主要使用的使他參數(shù)化sql的特性。

轉(zhuǎn):https://blog.csdn.net/qq_30258957/article/details/78145885

加:1.都是用來執(zhí)行SQL的 PreparedStatement extends Statement;

2.Statement適合執(zhí)行靜態(tài)(無條件)SQL PreparedStatement適合執(zhí)行動(dòng)態(tài)(有條件)SQL;

3.PreparedStatement可以避免注入攻擊;

相關(guān)文章:

一個(gè)自認(rèn)為很安全的PHP防SQL注入 求破解

深入了解SQL注入和預(yù)防措施

相關(guān)視頻:

防御sql注入-PHP實(shí)戰(zhàn)商城開發(fā)視頻教

以上就是什么是SQL注入?帶你從零開始認(rèn)識(shí)SQL注入的詳細(xì)內(nèi)容,更多請(qǐng)關(guān)注php中文網(wǎng)其它相關(guān)文章!


學(xué)習(xí)教程快速掌握從入門到精通的SQL知識(shí)。




主站蜘蛛池模板: 香蕉国产综合久久猫咪 | 先锋久久 | 天天拍天天射 | 青青在线视频 | 亚洲欧美综合在线观看 | 日韩在线观看免费 | 亚洲六区 | 欧美伊久线香蕉线新在线 | 香港三日本三级人妇三级99 | 午夜性刺激免费视频观看不卡专区 | 日本理论在线 | 桃色成人精品网站 | 日本伊人色 | 亚洲床戏 | 欧洲精品视频完整版在线 | 日本免费在线观看视频 | 欧美一级免费观看 | 三级韩国一区久久二区综合 | 欧美在线一区二区 | 亚洲高清综合 | 亚洲免费观看视频 | 又粗又硬又大又爽免费观看 | 青青草原免费在线观看 | 色综合天天综合给合国产 | 日本美女视频韩国视频网站免费 | 亚洲欧洲久久久精品 | 四虎在线永久免费视频网站 | 亚洲女人国产香蕉久久精品 | 亚洲 欧美 丝袜 制服 在线 | 亚洲女人的天堂 | 日日夜夜免费精品视频 | 日本大片久久久高清免费看 | 亚洲国产天堂在线观看 | 亚洲成人精品 | 青青青国产在线 | 全部免费特黄特色大片视频 | 五级床片全部免费播放 | 伊人影视网 | 青娱乐国产 | 日本美女一级视频 | 色倩网站 |