SQL注入

概念

SQL注入攻擊(SQL Injection)辅肾,簡稱注入攻擊角溃,是Web開發(fā)中最常見的一種安全漏洞肚逸【郏可以用它來從數(shù)據(jù)庫獲取敏感信息啤它,或者利用數(shù)據(jù)庫的特性執(zhí)行添加用戶断箫,導(dǎo)出文件等一系列惡意操作网棍,甚至有可能獲取數(shù)據(jù)庫乃至系統(tǒng)用戶最高權(quán)限兼蜈。
而造成SQL注入的原因是因為程序沒有有效過濾用戶的輸入通孽,使攻擊者成功的向服務(wù)器提交惡意的SQL查詢代碼序宦,程序在接受后錯誤的將攻擊者的輸入作為查詢語句的一部分執(zhí)行,導(dǎo)致原始的查詢邏輯被改變背苦,額外的執(zhí)行了攻擊者精心構(gòu)造的惡意代碼互捌。

預(yù)防SQL注入

也許你會說攻擊者要知道數(shù)據(jù)庫結(jié)構(gòu)的信息才能實施SQL注入攻擊潘明。確實如此,但沒人能保證攻擊者一定拿不到這些信息秕噪,一旦他們拿到了钳降,數(shù)據(jù)庫就存在泄露的危險。如果你在用開放源代碼的軟件包來訪問數(shù)據(jù)庫腌巾,攻擊者就容易得到相關(guān)的代碼遂填。如果這些代碼設(shè)計不良的話,風險就更大了澈蝙。
這些攻擊總是發(fā)生在安全性不高的代碼上吓坚。所以,永遠不要信任外界輸入的數(shù)據(jù)灯荧,特別是來自于用戶的數(shù)據(jù)礁击,包括選擇框、表單隱藏域和cookie漏麦。
SQL注入攻擊的危險這么大客税,那么該如何來防治呢?下面這些建議或許對防治SQL注入有一定的幫助撕贞。

  • 嚴格限制Web應(yīng)用的數(shù)據(jù)庫的操作權(quán)限更耻,給此用戶提供僅僅能夠滿足其工作的最低權(quán)限,從而最大限度的減少注入攻擊對數(shù)據(jù)庫的危害捏膨。
  • 檢查輸入的數(shù)據(jù)是否具有所期望的數(shù)據(jù)格式秧均,嚴格限制變量的類型,例如使用regexp包進行一些匹配處理号涯,或者使用strconv包對字符串轉(zhuǎn)化成其他基本類型的數(shù)據(jù)進行判斷目胡。
  • 對進行數(shù)據(jù)庫的特殊字符(“\ < &”,等)進行轉(zhuǎn)義處理链快,或編碼轉(zhuǎn)換誉己。
  • 所有的查詢語句建議使用數(shù)據(jù)庫提供的參數(shù)化查詢接口,參數(shù)化的語句使用參數(shù)而不是將用戶輸入變量嵌入到SQL語句中域蜗,即不要直接拼接SQL語句巨双。
  • 在應(yīng)用發(fā)布之前建議使用專業(yè)的SQL注入檢測工具進行檢測,以及時修補被發(fā)現(xiàn)的SQL注入漏洞霉祸。
  • 避免網(wǎng)站打印出SQL錯誤信息筑累,比如類型錯誤、字段不匹配等丝蹭,把代碼里的SQL語句暴露出來慢宗,以防止攻擊者利用這些錯誤信息進行SQL注入。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市镜沽,隨后出現(xiàn)的幾起案子敏晤,更是在濱河造成了極大的恐慌,老刑警劉巖缅茉,帶你破解...
    沈念sama閱讀 212,029評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件茵典,死亡現(xiàn)場離奇詭異,居然都是意外死亡宾舅,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,395評論 3 385
  • 文/潘曉璐 我一進店門彩倚,熙熙樓的掌柜王于貴愁眉苦臉地迎上來筹我,“玉大人,你說我怎么就攤上這事帆离∈呷铮” “怎么了?”我有些...
    開封第一講書人閱讀 157,570評論 0 348
  • 文/不壞的土叔 我叫張陵哥谷,是天一觀的道長岸夯。 經(jīng)常有香客問我,道長们妥,這世上最難降的妖魔是什么猜扮? 我笑而不...
    開封第一講書人閱讀 56,535評論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮监婶,結(jié)果婚禮上旅赢,老公的妹妹穿的比我還像新娘。我一直安慰自己惑惶,他們只是感情好煮盼,可當我...
    茶點故事閱讀 65,650評論 6 386
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著带污,像睡著了一般僵控。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上鱼冀,一...
    開封第一講書人閱讀 49,850評論 1 290
  • 那天报破,我揣著相機與錄音,去河邊找鬼雷绢。 笑死泛烙,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的翘紊。 我是一名探鬼主播蔽氨,決...
    沈念sama閱讀 39,006評論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了鹉究?” 一聲冷哼從身側(cè)響起宇立,我...
    開封第一講書人閱讀 37,747評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎自赔,沒想到半個月后妈嘹,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,207評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡绍妨,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,536評論 2 327
  • 正文 我和宋清朗相戀三年润脸,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片他去。...
    茶點故事閱讀 38,683評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡毙驯,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出灾测,到底是詐尸還是另有隱情爆价,我是刑警寧澤,帶...
    沈念sama閱讀 34,342評論 4 330
  • 正文 年R本政府宣布媳搪,位于F島的核電站铭段,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏秦爆。R本人自食惡果不足惜序愚,卻給世界環(huán)境...
    茶點故事閱讀 39,964評論 3 315
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望鲜结。 院中可真熱鬧展运,春花似錦、人聲如沸精刷。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,772評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽怒允。三九已至埂软,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間纫事,已是汗流浹背勘畔。 一陣腳步聲響...
    開封第一講書人閱讀 32,004評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留丽惶,地道東北人炫七。 一個月前我還...
    沈念sama閱讀 46,401評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像钾唬,于是被迫代替她去往敵國和親万哪。 傳聞我的和親對象是個殘疾皇子侠驯,可洞房花燭夜當晚...
    茶點故事閱讀 43,566評論 2 349

推薦閱讀更多精彩內(nèi)容

  • 隨著當今世界網(wǎng)絡(luò)技術(shù)與信息技術(shù)高速發(fā)展,Web應(yīng)用程序具有界面統(tǒng)一奕巍,使用簡單吟策,易于維護,擴展性好的止,共享度高等優(yōu)先檩坚。...
    高美麗閱讀 3,951評論 0 4
  • [SQL注入攻擊] SQL注入攻擊是黑客對數(shù)據(jù)庫進行攻擊的常用手段之一。隨著B/S模式應(yīng)用開發(fā)的發(fā)展诅福,使用這種模式...
    James黃杰閱讀 2,645評論 0 30
  • 姓名:于川皓 學(xué)號:16140210089 轉(zhuǎn)載自:https://baike.baidu.com/item/sq...
    道無涯_cc76閱讀 1,934評論 0 2
  • SQL注入 概念 危害 原理 實例 防御 基礎(chǔ) - ### SQL語句所用符號不同數(shù)據(jù)庫的sql注入與提權(quán)常見S...
    yddchsc君閱讀 1,312評論 1 10
  • 什么是SQL注入攻擊氓润?引用百度百科的解釋: sql注入_百度百科: 所謂SQL注入剩檀,就是通過把SQL命令插入到We...
    leftshine閱讀 4,975評論 0 24