作者热门文章
- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
将表名作为参数放入 SQL 查询的安全方法是什么?您不能使用 PreparedStatement 将表名作为参数.使用 Statement 连接字符串以使用动态表名执行查询是可能的,但不推荐这样做,因为存在 SQL 注入(inject)的风险。执行此操作的最佳方法是什么?
最佳答案
最好的方法是:
因此,例如在 MySQL 的情况下,表名的分隔符是反引号字符,我们通过简单地将其加倍来转义它。
如果您的查询是SELECT foo from bar
,您可以如下重写您的查询:
String query = String.format("SELECT foo from `%s`", tableName.replace("`", "``"));
通过这种方式,您可以注入(inject)表名,而无需冒看到注入(inject)某些恶意代码的风险。
关于java - 在 JDBC 查询中使用表名作为参数的安全方法,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39892449/
我是一名优秀的程序员,十分优秀!