网上有很多防注入的程序。但是怎么把and这样常用的单词都屏蔽掉了??

hzesen1222 2010-07-16 11:56:15
我现在做一个留言的功能。 得用放post的注入。 网上那防注入程序用了。 连and都不能出现了。。
再加上我做的是英文站。浏览者都是英文使用者。这就更成问题了。。 不知道各位如何解决这个问题的?
难道不防注入?或者难道真的把and等常用单词与符号都屏蔽了?
...全文
198 11 打赏 收藏 举报
写回复
用AI写文章
11 条回复
切换为时间正序
请发表友善的回复…
发表回复
kaifadi 2010-08-06
  • 打赏
  • 举报
回复
详细点,推荐只过滤单引号!因为那个在SQL中非法!其他什么都无所未。根本执行不了。
天下如山 2010-08-05
  • 打赏
  • 举报
回复
因为 and可以用为手动注入的 你看看这
http://www.sec520.com/Article/2009/200909/4383.html
wcwtitxu 2010-08-05
  • 打赏
  • 举报
回复
[Quote=引用 2 楼 mocom 的回复:]
这叫以讹传讹,以错传错,Internet的功能就是传播正确和错误的观点,最初提出用关键字屏蔽sql注入的程序员误导了非常多的刚开始学习WEB编程的程序员,然后这些WEB程序员又坚持该观点去误导更多的程序员

这里有个防止注入的参考方法,可以看看,在此之前可以先看看SQL注入原理是什么,有助于理解为何要用那种方法来防止注入

http://topic.csdn.net/u/20100703/……
[/Quote]

俺也认为 过滤屏蔽关键字 本身就是一个错误的防注入方法.


巫妖天下 2010-08-05
  • 打赏
  • 举报
回复
把'换成`就ok啦,其他都不用鸟。
ak14647117 2010-08-05
  • 打赏
  • 举报
回复
有点夸张
xzx99 2010-08-05
  • 打赏
  • 举报
回复
学习学习
mocom 2010-07-16
  • 打赏
  • 举报
回复
这叫以讹传讹,以错传错,Internet的功能就是传播正确和错误的观点,最初提出用关键字屏蔽sql注入的程序员误导了非常多的刚开始学习WEB编程的程序员,然后这些WEB程序员又坚持该观点去误导更多的程序员

这里有个防止注入的参考方法,可以看看,在此之前可以先看看SQL注入原理是什么,有助于理解为何要用那种方法来防止注入

http://topic.csdn.net/u/20100703/13/5ebc49c6-9cc7-44d0-ac69-2d8f5c193ba7.html

基本思路是将客户端数据分成两种格式
1、数字
2、字符串
然后根据不同数据类型对数据做不同处理,数字型数据强行转换为数字,文本型数据则根据数据库不同,替换注入点为合法SQL字符,有人说php比asp安全大概因为php中有个变量开关:set_magic_quotes_runtime,它的功能就是转换GET和POST的数据中不符合SQL语法规则的字符串为合法SQL字符串变量,并且一般情况下,这个开关是开着的,它起始于3.0.6版本,在此之前,它对客户端数据处理方法与ASP是一样的按原始数据获取,而在此之后,它就把'"替换为\'\"了,mysql中对字符串变量中的'是转义的,而ASP没有这样的开关,只有老老实实自己处理每个客户端变量,对于字符串变量,将'替换为''就可以了
yeyuxuan2006 2010-07-16
  • 打赏
  • 举报
回复
网上那段不可取的。替换掉引号,使用RS更新记录,使用储存过程
2321zhf 2010-07-16
  • 打赏
  • 举报
回复
单引号过滤一下就OK了
chengjinhui01 2010-07-16
  • 打赏
  • 举报
回复
passwors=rs("password"),',',',,'
KK3K2005 2010-07-16
  • 打赏
  • 举报
回复
在保存时吧所有空格代换成特殊的字符串
读取的时候在转换下
内容概要:本文聚焦于电力电子化电力系统中变换器端口导纳的黑盒提取与振荡模式辨识,结合Matlab与PSCAD仿真平台开展建模、仿真与分析。通过黑盒建模方法提取变换器在不同工况下的端口导纳特性,利用频域扫描与系统辨识技术获得其小信号阻抗模型,并基于广义奈奎斯特判据等频域稳定性分析工具对系统的潜在振荡模式进行精确辨识与评估。研究涵盖了小信号建模、阻抗测量、频域稳定性判据应用等关键技术,旨在解决高比例电力电子设备接入引起的次同步振荡、宽频振荡等稳定性难题,提升复杂电力系统的安全稳定运行能力。; 适合人群:具备电力系统分析、电力电子技术及自动控制理论基础的研究生、科研人员,以及从事新能源并网、微电网、柔性输电系统等领域的工程技术人员。; 使用场景及目标:① 掌握电力电子变换器的黑盒导纳建模方法,理解其在多变换器交互系统中的等效动态行为;② 学习并应用阻抗分析法进行系统级频域稳定性评估,深入理解振荡机理与失稳诱因;③ 熟练运用Matlab与PSCAD联合仿真平台,完成从建模、小信号扰动仿真、数据采集到频域分析的全流程研究,服务于新型电力系统稳定性分析与控制器设计优化。; 阅读建议:建议读者在掌握电力系统小信号稳定性理论的基础上,结合文中提供的Matlab与PSCAD仿真案例进行实践操作,重点关注阻抗提取的仿真设置、频率扫描策略、数据处理方法以及Nyquist判据在多输入多输出系统中的应用细节,以深入理解系统振荡的成因、传播路径及抑制策略。
内容概要:本文围绕基于混沌系统与DNA编码的彩色数字图像加密解密体系展开研究,提出了一种多层级、高复杂度的复合加密方案。通过结合混沌系统的伪随机遍历特性与DNA编码的海量组合优势,实现了对彩色图像RGB三通道的像素混淆与扩散,有效提升了加密算法的密钥空间与抗破解能力。研究重点包括加密解密流程设计、密钥敏感性分析,并系统性开展了抗噪声与抗裁剪性能测试。实验结果表明,该算法在面对高斯噪声、椒盐噪声及不同程度的图像裁剪攻击时,仍能较好地恢复图像主体结构与核心信息,展现出优异的鲁棒性与实用性。; 适合人群:具备一定图像处理或信息安全基础知识的科研人员、研究生及从事多媒体安全技术开发的工程技术人员。; 使用场景及目标:①用于保障彩色图像在开放网络环境中的安全传输与存储;②应对图像在传输过程中遭受的噪声干扰与恶意裁剪攻击;③为高鲁棒性图像加密算法的设计与评估提供理论依据和技术参考。; 阅读建议:建议读者结合Matlab代码实现,深入理解混沌序列生成、DNA编码映射及像素置乱扩散的具体过程,并通过复现实验验证算法在不同干扰场景下的性能表现。

28,402

社区成员

发帖
与我相关
我的任务
社区描述
ASP即Active Server Pages,是Microsoft公司开发的服务器端脚本环境。
社区管理员
  • ASP
  • 无·法
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧