当前位置: 首页 > 图文教程 > 网络编程 > PHP > 常常说的SQL注入是怎么做的? - PHPchina

PHP
仅用PHP4 Session实现的迷你购物篮(一)
仅用PHP4 Session实现的迷你购物篮(二)
MySQL数据导入与导出之二
实例学习PHP之FastTemplate 模板篇
PHP4调用自己编写的COM组件
简单的页面缓冲技术(一)
简单的页面缓冲技术(二)
简单的页面缓冲技术(三)
用Socket发送电子邮件(一)
用Socket发送电子邮件(二)
PHP/MySQL 购物车
介绍几个array库的新函数
一个用PHP实现的UBB类!
免费主页管理程序2.3(一)
在Linux下安装显卡驱动程序
用PHP发送有附件的电子邮件
PHP的十个高级技巧(上)
PHP的十个高级技巧(中)
PHP的十个高级技巧(下)
实例学习PHP之投票程序篇(二)

常常说的SQL注入是怎么做的? - PHPchina


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-11-03   浏览: 105 ::
收藏到网摘: n/a

常常看到网上说的sql注入是怎么做的?
  应该怎么防止??【论坛浏览】 

 相关评论
作者: catiger 发布日期: 2006-10-06
it is about playing with SQL statement.

if u r familiar with SQL, u can write things like -- or // to comment out something

since the web forms or urls accept parameters, the paramemter values may be used to construct SQL statement, if there lacks a check on the parameter values like avoiding special characters like --, //, ', "", some vicious SQL code could be injected by creating a SQL admin account and even injecting some SQL dll in order to obtain the web server privileges...

usually if using Java beans, .NET data acceess layers, the problem does not exist since those prohibited characters will be detected and exceptions will be thrown out.

is there a solution for PHP? there may be...depending on which web framework you choose to develop your applicaiton upon.

my 2 cents

[ 本帖最后由 catiger 于 2006-10-6 04:20 PM 编辑 ]
作者: ysoo 发布日期: 2006-10-06
英文不好,是否可以用中文说明?

共有评论数 2/每页显示数 10