- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在调用一个 Web 服务并向它传递一串动态生成的 SQL。此字符串包含用户输入。它目前是使用简单的字符串连接构建的,因此容易受到 SQL 注入(inject)攻击。我不能使用普通的参数化 SQL 解决方案,因为我没有从我的应用程序中执行命令。
我的第一次尝试是构建一个参数化的 SqlCommand 对象。但是,似乎没有任何方法可以提取最终的 SQL 语句。我的第二次尝试是使用 sp_executesql ,但这似乎与我的原始代码存在相同的问题:将 SQL 命令与用户输入连接在一起。
那么,如何在不求助于编写自己的输入清理逻辑的情况下生成 SQL(即 .Replace("'", "''")
?是否有内置类或好的第三方库可用?
最佳答案
正如我所理解的问题......如何在不诉诸编写我自己的输入清理逻辑的情况下生成 SQL。有几种 sql 注入(inject)缓解技术可以考虑使用。
其中一些是基于后端的安全性,另一些是由数据库引擎强制执行的业务和应用程序开发规则。
后端安全:始终应用“最低权限”规则:设置低权限的数据库帐户
用于访问 DBMS 的应用程序。
服务器端卫生:在服务器端。验证用户提供的数据——以及从潜在不安全来源获得的任何数据客户端输入验证可以
有用
客户端:不要向用户返回 SQL 错误消息,因为它们包含对以下方面有用的信息
攻击者,例如有关目标表甚至其内容的查询或详细信息。
在 Java 中使用异常处理可以很容易地防止这种情况。
客户端:将可能包含有问题字符的文本输入字段编码为
使用双向函数的字母数字版本,例如 Base64。
客户端:积极编写代码以防止 SQL 注入(inject)。通过两步过程过滤所有输入数据。首先,对用户应用白名单过滤
输入集合(例如,Web 表单):仅允许字段相关的字符、字符串格式
和数据类型;限制字符串长度。然后,黑名单过滤或转义应该是
在生成 SQL 查询之前应用于数据访问层:转义 SQL 元字符
和关键字/运算符。
客户端或中间层。:使用严格的白名单过滤验证动态生成的数据库对象名称(例如表名称)。
客户端避免使用引号/分隔标识符,因为它们会使所有白名单显着复杂化,
黑名单和逃避努力。
开发:强制执行流程,让开发人员拥有一个安全的 API,以确保安全并避免 SQL 注入(inject)。这样做而不是依靠开发人员来实现复杂的防御性编码技术。
API:开发在编译时分析数据库模式的 API 或中间层
并为一组自定义的 SQL 查询构造类编写代码(然后
集成到 IDE 中并由开发人员直接调用以构建 SQL 查询)。
结果是一个基于通用模板的树状结构,映射
根据表和列定义的 SQL 查询的可能变化。
有 3 种主要类型的类:SQL 语句、表列和 where
状况。这些类具有映射数据类型的强类型方法
数据库架构。攻击面减少。建议的 API 不会执行您在问题中指定的查询,它只会生成 SQL。在提交输入值时,提议的 API 将根据其映射检查数据类型。其次,查询将由
DBMS 特定驱动程序使用 JDBC 的 PreparedStatement 接口(interface)与绑定(bind)
变量。任一步骤中的任何错误都会阻止查询的执行。
开发人员使用的提议 API 设计将解决服务器端验证、SQL 错误拦截问题。直接强制执行强类型,而不需要文本输入编码和两步输入验证,因为动态输入是通过单独的 protected 数据注入(inject)的
channel (绑定(bind)变量)通过 PreparedStatement 接口(interface)。对象名称不是由用户输入的,而是定期验证的。但是,仍应向建议的 API 提供低权限的数据库帐户。
在提议的 API 中,不需要识别数据输入入口点,因为在数据库交互之前就应用了保护。完全支持分段查询;他们的
由于每个查询修改都由 API 验证,因此确保了安全性。白色过滤
和黑名单是不必要的,因为动态输入是使用绑定(bind)变量指定的。
在提议的 API 中,列长度(例如 varchar 字段)可以存储在 DB 类中(如
名称和数据类型)允许解决方案执行边界验证
输入数据,从而提高其保护级别和整体准确性。
类似 API 设计的基于 Java 的原型(prototype)正在进行中,目前正在研究中。
关于c# - 防止非执行 SQL 中的 SQL 注入(inject),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10114424/
我有一个“有趣”的问题,即以两种不同的方式运行 wine 会导致: $> wine --version /Applications/Wine.app/Contents/Resources/bin/wi
我制作了这个网络抓取工具来获取网页中的表格。我使用 puppeteer (不知道 crontab 有问题)、Python 进行清理并处理数据库的输出 但令我惊讶的是,当我执行它时 */50 * * *
JavaScript 是否被调用或执行取决于什么?准确地说,我有两个函数,它们都以相同的方式调用: [self.mapView stringByEvaluatingJavaScriptFromStri
我目前正在使用 python 做一个机器学习项目(这里是初学者,从头开始学习一切)。 只是想知道 statsmodels 的 OLS 和 scikit 的 PooledOlS 使用我拥有的相同面板数据
在使用集成对象模型 (IOM) 后,我可以执行 SAS 代码并将 SAS 数据集读入 .Net/C# 数据集 here . 只是好奇,使用 .Net 作为 SAS 服务器的客户端与使用 Enterpr
有一些直接的 jQuery 在单击时隐藏打开的 div 未显示,但仍将高度添加到导航中以使其看起来好像要掉下来了。 这个脚本工作正常: $(document).ready(funct
这个问题已经有答案了: How do I compare strings in Java? (23 个回答) 已关闭 4 年前。 这里是 Java 新手,我正在使用 NetBeans 尝试一些简单的代
如果我将它切换到 Python 2.x,它执行 10。这是为什么? 训练逻辑回归模型 import keras.backend as
我有两个脚本,它们包含在 HTML 正文中。在第一个脚本中,我初始化一个 JS 对象,该对象在第二个脚本标记中引用。 ... obj.a = 1000; obj.
每当我运行该方法时,我都会收到一个带有数字的错误 以下是我的代码。 public String getAccount() { String s = "Listing the accounts";
我已经用 do~while(true) 创建了我的菜单;但是每次用户输入一个数字时,它不会运行程序,而是再次显示菜单!你怎么看? //我的主要方法 public static void main(St
执行命令后,如何让IPython通知我?我可以使用铃声/警报还是通过弹出窗口获取它?我正在OS X 10.8.5的iTerm上运行Anaconda。 最佳答案 使用最新版本的iTerm,您可以在she
您好,我刚刚使用菜单栏为 Swing 编写了代码。但是问题出现在运行中。我输入: javac Menu.java java Menu 它没有给出任何错误,但 GUI 没有显示。这是我的源代码以供引用:
我觉得这里缺少明显的东西,但是我看不到它写在任何地方。 我使用Authenticode证书对可执行文件进行签名,但是当我开始学习有关它的更多信息时,我对原样的值(value)提出了质疑。 签名的exe
我正在设计一个应用程序,它使用 DataTables 中的预定义库来创建数据表。我想对数据表执行删除操作,为此应在按钮单击事件上执行 java 脚本。 $(document).ready(functi
我是 Haskell 新手,如果有人愿意帮助我,我会很高兴!我试图让这个程序与 do while 循环一起工作。 第二个 getLine 命令的结果被放入变量 goGlenn 中,如果 goGlenn
我有一个用 swing 实现迷你游戏的程序,在主类中我有一个循环,用于监听游戏 map 中的 boolean 值。使用 while 实现的循环不会执行一条指令,如果它是唯一的一条指令,我不知道为什么。
我正在尝试开发一个连接到 Oracle 数据库并执行函数的 Java 应用程序。如果我在 Eclipse 中运行该应用程序,它可以工作,但是当我尝试在 Windows 命令提示符中运行 .jar 时,
我正在阅读有关 Java 中的 Future 和 javascript 中的 Promises 的内容。下面是我作为示例编写的代码。我的问题是分配给 future 的任务什么时候开始执行? 当如下行创
我有一个常见的情况,您有两个变量(xSpeed 和 ySpeed),当它们低于 minSpeed 时,我想将它们独立设置为零,并在它们都为零时退出。 最有效的方法是什么?目前我有两种方法(方法2更干净
我是一名优秀的程序员,十分优秀!