当前位置: 首页 > 图文教程 > 网络编程 > PHP > 常常说的SQL注入是怎么做的? - PHPchina

PHP
Phpnow服务器软件集成套件的安装问题和解决方法
Discuz中的同步登录
PHP教程:快速学习PHP
PHP教程:典型的单例模式版本
PHP中的单例只在整个页面周期内唯一
AppServ安装配置Apache+PHP+Mysql环境
易于引发PHP代码错误的简单概念
Windows主机设置WordPress的2个方法
WordPress数据库转换到Z-Blog的Access
.htaccess Editor在线制作.htaccess文件
Apache服务器的RewriteMap
初步接触smarty3
PHP5.3新特性:名称空间(Namespaces)
PHP5.3新特性:新语言特性
PHP5.3新特性:增强的ini文件支持
PHP web开发HTTP协议中的KeepAlive
PHP教程:implode函数应用
PHP技巧:preg_replace 修饰符
PHP实例:截取URL地址中的主域名
PHP实现的数据库封装类

常常说的SQL注入是怎么做的? - PHPchina


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-11-03   浏览: 99 ::
收藏到网摘: n/a

常常看到网上说的sql注入是怎么做的?
  应该怎么防止??【论坛浏览】 

 相关评论
作者: catiger 发布日期: 2006-10-06
it is about playing with SQL statement.

if u r familiar with SQL, u can write things like -- or // to comment out something

since the web forms or urls accept parameters, the paramemter values may be used to construct SQL statement, if there lacks a check on the parameter values like avoiding special characters like --, //, ', "", some vicious SQL code could be injected by creating a SQL admin account and even injecting some SQL dll in order to obtain the web server privileges...

usually if using Java beans, .NET data acceess layers, the problem does not exist since those prohibited characters will be detected and exceptions will be thrown out.

is there a solution for PHP? there may be...depending on which web framework you choose to develop your applicaiton upon.

my 2 cents

[ 本帖最后由 catiger 于 2006-10-6 04:20 PM 编辑 ]
作者: ysoo 发布日期: 2006-10-06
英文不好,是否可以用中文说明?

共有评论数 2/每页显示数 10