gpt4 book ai didi

sql - 使用 Korma 清理 Clojure 中的数据库输入

转载 作者:行者123 更新时间:2023-12-05 00:25:03 26 4
gpt4 key购买 nike

我在 RESTful API 后面使用 Korma,我突然想到我正在将用户提交的值传递给我的 (insert)来电。 Clojure 中有没有很好的方法来防止 SQL 注入(inject)攻击? Korma 以非常直接的方式生成 SQL,所以如果有人告诉我他们的名字是 little Bobby Tables ,我怕会痛。

最佳答案

据我了解,Korma 总是生成参数化 SQL,至少对于 select 和 insert(我没有亲自测试过其他的),所以 Little Baby Tables 应该没问题。

仔细检查这些值是如何从数据库返回的。清理 DB 输入并不能防止 CSRF/XSS 等。在处理 Clojure 和 DB <--> Web 交互时,我使用的规则是所有系统组件必须以对下一个服务器安全的方式对数据进行编码链和逻辑约束(如最大搜索大小)在环中间件中预先检查。

安全是一场猫鼠军备竞赛,没有什么可以替代测试这些东西。继续将 Little Baby Tables 放入每个查询中,并尝试您能想到的所有编码和多重编码组合。展示漏洞利用有时是帮助同事学习发现这些东西的一种相当有效的方法(只是不要对此感到厌烦)

关于sql - 使用 Korma 清理 Clojure 中的数据库输入,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/25128221/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com