如何屏蔽引号

qiheia 2009-05-10 10:46:49
有些黑客,利用SQL的注入漏洞来入侵网站,

有什么好的方法可以防止SQL的注入漏洞呢?

有的人说屏蔽引号,这又是怎么做到得呢?
...全文
129 7 打赏 收藏 转发到动态 举报
写回复
用AI写文章
7 条回复
切换为时间正序
请发表友善的回复…
发表回复
  • 打赏
  • 举报
回复
不会吧,如果在 Hibernate 中是拼接 HQL/SQL 语句的话同样会引起 SQL 注入的漏洞。

不管使用 JDBC 还是 Hibernate 或者 iBatis, JPA 都应采用占位符,而不是采用拼接的方式,
这样做的好处(也就是 PreparedStatement 较之于 Statement 的优势):

1,采用 PreparedStatement 占位符 ? 的方式,可以有效地防止 SQL 注入攻击;
2,采用占位符形式,在代码上有良好的可读性,特别是在字符串条件比较多的时候,如果采用拼接 SQL 法,
单引号会让人晕掉;
3,采用占位符的形式,由于是数据库先将 SQL 编译之后,再设置值的,这样可以让数据库对 SQL 进行缓存,
以提高 SQL 执行的效率。采用拼接法,由于每次执行的条件值不一样,这样数据库每次都得去编译 SQL,
数据库没有办法对 SQL 进行缓存处理。
lgq_0714 2009-05-11
  • 打赏
  • 举报
回复
使用Statement是不安全的容易引起SQL注入问题,
因为Statement执行的是静态的SQL语句(String sql=”select * from user where username=’”+username+”’ and password=’”+password+”’”)Username和password都等于1’ or ‘1’=’1这样任何情况下都是正确的)
方法一:对参数进行检测
方法二:使用PreparedStatement对象,在构造SQL语句的书后使用预编译的方法
String SQL=”select * from user where username=? and password=? ”;
这样他就会将其中的可以字符作为一个字符串整体来考虑,而不会和SQL语句连接起来作为一个SQL语句组合
tobeno2 2009-05-11
  • 打赏
  • 举报
回复
不用拼接SQL。
用过滤器过滤非法字符
fredy1111 2009-05-10
  • 打赏
  • 举报
回复
而Hibernate更是天生就可以防止SQL注入,用hibernate,在网页上输入的最多都是类的值,最后的SQL都是hibernate生成的,几乎不可能发生SQL注入的问题。
Johnson_Hong 2009-05-10
  • 打赏
  • 举报
回复
不要用字符串拼接的方式来拼sql,用PreparedStatement
"select * from a where a.name = '"+name+"'"; //不推荐
"select * from a where a.name = ?" //推荐
fredy1111 2009-05-10
  • 打赏
  • 举报
回复
不用拼接的sql语句,用PreparedStatement来处理有变量的sql语句,基本上就可以防止SQL注入漏洞了。
lllwwt 2009-05-10
  • 打赏
  • 举报
回复
关注!
内容概要:本文系统研究了构网型变流器的正负序阻抗解耦特性及其在弱电网环境下的稳定性表现,重点依托Matlab/Simulink仿真平台,构建了详细的阻抗数学模型,设计了解耦控制策略,并采用小信号扫频法进行频域辨识与稳定性验证。研究深入探讨了构网型变流器与传统跟网型逆变器在正负序阻抗特性上的本质差异,结合虚拟同步发电机(VSG)等先进控制技术,分析其在抑制宽频带振荡、削弱锁相环动态耦合等方面的优越性。文中不仅提供了完整的仿真模型与MATLAB代码实现,还整合了光伏、风电、储能、微电网等多类新能源系统的阻抗建模与稳定性分析资源,形成了一套面向新型电力系统稳定性的综合性技术资料体系,具有较强的科研复现与工程参考价值。; 适合人群:面向具备电力电子、电力系统自动化、新能源并网等专业背景的研究生、高校教师及工程技术人员,特别适用于从事阻抗建模、小干扰稳定性分析、宽频振荡机理研究以及撰写高水平学术论文的科研工作者。; 使用场景及目标:①掌握构网型变流器正负序阻抗建模与扫频辨识的仿真方法;②深入理解VSG等构网型控制在弱电网中提升稳定性的内在机理;③复现顶刊论文中的阻抗分析流程与稳定性判据应用;④利用提供的成熟模型与代码加速科研进程,支撑课题研究与学术成果产出。; 阅读建议:建议结合文中提供的Simulink模型与MATLAB代码,按照“理论建模—仿真搭建—扫频激励—频响提取—Nyquist判据分析”的完整流程进行实践操作,重点关注扫频信号的注入方式、频率范围设置及阻抗曲线的物理意义解读,并参考博士论文复现案例深化对复杂动态耦合问题的理解。

81,111

社区成员

发帖
与我相关
我的任务
社区描述
Java Web 开发
社区管理员
  • Web 开发社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧