基于JDBC的SQL注入問題

sql注入問題:用戶輸入的信息,間接或者直接的參與了党觅,sq語句的拼寫,影響了語句的判斷


問題:

-- 早年登錄邏輯,就是把用戶在表單中輸入的用戶名和密碼 帶入如下sql語句. 如果查詢出結(jié)果,那么 認(rèn)為登錄成功.

SELECT * FROM USER WHERE NAME='' AND PASSWORD='xxx';

-- sql注入: 請嘗試以下 用戶名和密碼.

/* 用戶名:

???密碼: xxx

*/

-- 將用戶名和密碼帶入sql語句, 如下:

SELECT * FROM USER WHERE NAME='xxx' OR 1=1 -- ' and password='xxx';

-- 發(fā)現(xiàn)sql語句失去了判斷效果,條件部分成為了恒等式.

-- 導(dǎo)致網(wǎng)站可以被非法登錄, 以上問題就是sql注入的問題.


思考會(huì)出現(xiàn)什么問題?

????將用戶名密碼帶入sql語句,發(fā)現(xiàn)sql語句變成了如下形式:

????????SELECT * FROM t_student WHERE NAME='abcd'OR 1=1;-- ' AND PASSWORD='1234';

????該sql語句就是一個(gè) 恒等條件.所以 一定會(huì)查詢出記錄. 造成匿名登陸.有安全隱患

??解決:??

如上問題,是如何解決的呢?

????1>解決辦法:在運(yùn)送sql時(shí),我們使用的是Statement對象. 如果換成prepareStatement對象,那么就不會(huì)出現(xiàn)該問題.

????2>sql語句不要再直接拼寫.而要采用預(yù)編譯的方式來做.

完成如上兩步.即可解決問題.

????*為什么使用PrepareStatement對象能解決問題?

? ? ? ? ? ? ? ? ? ? ?sql的執(zhí)行需要編譯. 注入問題之所以出現(xiàn),是因?yàn)橛脩籼顚?sql語句 參與了編譯.?

?使用PrepareStatement對象在執(zhí)行sql語句時(shí),會(huì)分為兩步.(運(yùn)輸兩次)

?第一步: ? ? ? ?將sql語句 "運(yùn)送" 到mysql上編譯.?

?第二步: ? ? ? ?再回到 java端 拿到參數(shù) 運(yùn)送到mysql端.

用戶填寫的 sql語句,就不會(huì)參與編譯. 只會(huì)當(dāng)做參數(shù)來看. 避免了sql注入問題;

PrepareStatement 在執(zhí)行 母句相同, 參數(shù)不同的 批量執(zhí)行時(shí). 因?yàn)橹粫?huì)編譯一次.節(jié)省了大量編譯時(shí)間.效率會(huì)高.

使用PrepareStatement對象 與 Statement對象的區(qū)別

? ? 1.Statement 可以先行創(chuàng)建, 然后將sql語句寫入.

? ? ? PrepareStatement 在創(chuàng)建時(shí)一定要傳入 sql語句, 因?yàn)樗冗\(yùn)送到數(shù)據(jù)庫執(zhí)行預(yù)編譯

? ? ? api: ? ? ?PreparedStatement pst = conn.prepareStatement(sql);

? ? 2. PrepareStatement 在執(zhí)行之前 先要設(shè)置 語句中的參數(shù).

? ? ? api: ? ? ? ?pst.setString(1, name);??-- set方法的調(diào)用要看 參數(shù)的類型.

????????????????char/varchar????setString

????????????????int ? ? ? ? ? ? ? ? ? setInt

????????????????double ????????????setDouble

????????????????datatime/timestamp ????setDate

? ? 3. Statement對象在真正執(zhí)行時(shí) 傳入sql語句

???????????PrepareStatement 在執(zhí)行之前已經(jīng) 設(shè)置好了 sql語句 以及對應(yīng)參數(shù). 執(zhí)行方法不需要參數(shù)

? ? api: ? ? ? ? ResultSet rs = pst.executeQuery();

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市取劫,隨后出現(xiàn)的幾起案子蒲每,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,406評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件惋戏,死亡現(xiàn)場離奇詭異领追,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)日川,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評論 3 393
  • 文/潘曉璐 我一進(jìn)店門蔓腐,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人龄句,你說我怎么就攤上這事回论。” “怎么了分歇?”我有些...
    開封第一講書人閱讀 163,711評論 0 353
  • 文/不壞的土叔 我叫張陵傀蓉,是天一觀的道長。 經(jīng)常有香客問我职抡,道長葬燎,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,380評論 1 293
  • 正文 為了忘掉前任缚甩,我火速辦了婚禮谱净,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘擅威。我一直安慰自己壕探,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評論 6 392
  • 文/花漫 我一把揭開白布郊丛。 她就那樣靜靜地躺著李请,像睡著了一般。 火紅的嫁衣襯著肌膚如雪厉熟。 梳的紋絲不亂的頭發(fā)上导盅,一...
    開封第一講書人閱讀 51,301評論 1 301
  • 那天,我揣著相機(jī)與錄音揍瑟,去河邊找鬼白翻。 笑死,一個(gè)胖子當(dāng)著我的面吹牛绢片,可吹牛的內(nèi)容都是我干的嘁字。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼杉畜,長吁一口氣:“原來是場噩夢啊……” “哼纪蜒!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起此叠,我...
    開封第一講書人閱讀 39,008評論 0 276
  • 序言:老撾萬榮一對情侶失蹤纯续,失蹤者是張志新(化名)和其女友劉穎随珠,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體猬错,經(jīng)...
    沈念sama閱讀 45,443評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡窗看,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了倦炒。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片显沈。...
    茶點(diǎn)故事閱讀 39,795評論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖逢唤,靈堂內(nèi)的尸體忽然破棺而出拉讯,到底是詐尸還是另有隱情,我是刑警寧澤鳖藕,帶...
    沈念sama閱讀 35,501評論 5 345
  • 正文 年R本政府宣布魔慷,位于F島的核電站,受9級特大地震影響著恩,放射性物質(zhì)發(fā)生泄漏院尔。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評論 3 328
  • 文/蒙蒙 一喉誊、第九天 我趴在偏房一處隱蔽的房頂上張望邀摆。 院中可真熱鬧,春花似錦伍茄、人聲如沸栋盹。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,731評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至音念,卻和暖如春沪饺,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背闷愤。 一陣腳步聲響...
    開封第一講書人閱讀 32,865評論 1 269
  • 我被黑心中介騙來泰國打工整葡, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人讥脐。 一個(gè)月前我還...
    沈念sama閱讀 47,899評論 2 370
  • 正文 我出身青樓遭居,卻偏偏與公主長得像,于是被迫代替她去往敵國和親旬渠。 傳聞我的和親對象是個(gè)殘疾皇子俱萍,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評論 2 354

推薦閱讀更多精彩內(nèi)容