酷站(www.ku0.com)-致力于为互联网从业者提供专业的网络资源资讯

热门关键词:  企业  as  baidu  c4rp3nt3r  美女

SQL注入与防止及myBaits基本作用介绍

来源:转载 作者:秩名 人气: 发布时间:2021-10-10
本篇文章主要介绍了SQL注入与防止及myBaits基本作用介绍,对大家的学习或者工作具有一定的参考学习价值,感兴趣的小伙伴们可以参考一下,也感谢大家对酷站(ku0.com)的支持。

SQL注入

在嵌入式SQL编程中,sql语句通常是以字符串的形式提交给数据库管理系统的。SQL注入是利用SQL语法将一些恶意代码加入到该字符串中,从而获取到非授权的数据。
如:用户登录(假设用户名为admin,密码为 123456),通常使用以下语句进行判断

select * from user where username=‘admin' and password=‘123456'

如果获取到记录,则允许登录,否则提示“用户名不存在或密码错误”。加入我并不知道用户密码,知道用户名为“admin”,在输入用户名时,将用户名变为 admin‘-- ,此时sql语句变为

select * from user where username=‘admin'-- and password=‘123456'

则登录成功。如下图密码随意输入,如果没有做任何防止SQL注入的处理,完全可以登录成功

在这里插入图片描述

假如:用户名我输入的是“admin;drop table user;–”;会发生啥结果?

防止SQL注入的方法

JDBC提供的PreparedStatement可以防止SQL注入;PreparedStatement对sql预编译后,sql语句中的参数需要用?代替。然后调用setXX()方法设置sql语句中的参数。这样再传入特殊值,也不会出现sql注入的问题了,示例代码如下:

String sql="select * from user where username='?'"+" and password='?'";
PreparedStatement pstmt = conn.prepareStatement(sql);
pstmt.setString(1,"admin");
pstmt.setString(2,"123456");
//5、执行语句
ResultSet rs=pstmt.executeQuery(sql);

还有另外一种方法,就是把SQL语句写入存储过程,通过存储过程完成查询,同样可以防止SQL注入。

mybaits中${}和#{}的使用

“$ ”是拼接符;使用“${} ”相当于在高级语言中已经将sql语句进行拼接,而且对于变量是不加引号的,如:用户名为admin,参数变量为 sname

select * from user where username=‘${sname}'
--此种情况下,高级语言交给数据库的SQL语句是
select * from user where username=‘admin'

此种情况下是无法防止SQL注入的。

#{}是占位符;使用“#{} ”只能在数据库管理系统中,将#{}中的参数带入

select * from user where username=#{sname}
--此种情况下,首先经过预编译形成如下SQL,再将参数带入,此时给参数值带加单引号
select * from user where username=?

此种情况下是可以防止SQL注入的

既然#{}能够防止SQL注入,"$ {}"不能,为什么mybaits还要提供这么一个符号?,当然有myBatis的理由,如果SQL语句中数据库对象需要传参进去,那只能使用** ${}**。如查询用户表(user) ,参数变量为tableName=‘user',代码只能是

select * from ${tableName}
//转换为SQL语句为
select * from user

在myBatis中变量做为where子句中的参数,一律使用#{},禁止使用“ ” , 以 防 S Q L 注 入 ; S Q L 语 句 中 包 含 了 数 据 库 对 象 ( 如 表 、 视 图 等 ) 才 能 使 用 “ {} ”,以防SQL注入;SQL语句中包含了数据库对象(如表、视图等)才能使用“ ”,以防SQL注入;SQL语句中包含了数据库对象(如表、视图等)才能使用“{} ”,因为#{},自动给变量加上引号,如上例:

 
select * from #{tableName}
//转换为SQL语句为
select * from 'user'

版权声明:本文内容来源于互联网或用户自行发布贡献,该文观点仅代表原作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 959677720#qq.cn(#换@) 举报,一经查实,本站将立刻删除。

您可能感兴趣的文章:

原文链接:https://blog.csdn.net/guoyp2126/article/details/120636014
  • Tag: 

相关文章

  • SQL Server表分区删除介绍

    SQL Server表分区删除介绍

    删除分区又称为合并分区,简单地讲就是将多个分区的数据进行合并。现以表Sales.SalesOrderHeader作为示例,演示如何进行表分区删除。 重要的事情说三遍:备份数据库!备......
    10-16
  • SQL查询语句求出用户的连续登陆天数

    SQL查询语句求出用户的连续登陆天数

    一、题目描述 求解用户登陆信息表中,每个用户连续登陆平台的天数,连续登陆基础为汇总日期必须登陆,表中每天只有一条用户登陆数据(计算中不涉及天内去重)。......
    10-10
  • SQL注入与防止及myBaits基本作用介绍

    SQL注入与防止及myBaits基本作用介绍

    SQL注入 在嵌入式SQL编程中,sql语句通常是以字符串的形式提交给数据库管理系统的。SQL注入是利用SQL语法将一些恶意代码加入到该字符串中,从而获取到非授权的数据。......
    10-10
  • Windows环境下批量执行Sql文件的方法

    Windows环境下批量执行Sql文件的方法

    使用场景:按文件名字正序,批量执行某文件夹下的所有sql文件,并输出日志 适合人群:实施工程师 一、使用篇 1、准备bat文件: 1.1、ExecSql.bat(执行脚本)(文件编码......
    10-03
  • SQL Server分隔函数的介绍

    SQL Server分隔函数的介绍

    有时候我们在SQL Server中需要对一些字符串进行分隔,比如a,b,c ,按照,进行分割,可以使用下边这个函数方法,新建方法如下: CREATE FUNCTION dbo.f_splitstr(@SourceSql NVARCHAR(MA......
    04-17
  • sql自动化检查和分析工具之soar和soar-web安装和使

    sql自动化检查和分析工具之soar和soar-web安装和使

    为了研究一下sql自动化检查和分析工具,是否有网上介绍的好用,我在本地进行 soar 和 soar-web 的安装和使用。 初步的实验结果,总结如下: 1. 安装相对来说较为麻烦,特......
    04-07
  • SQL中的开窗函数详解可代替聚合函数使用介绍

    SQL中的开窗函数详解可代替聚合函数使用介绍

    在没学习开窗函数之前,我们都知道,用了分组之后,查询字段就只能是分组字段和聚合的字段,这带来了极大的不方便,有时我们查询时需要分组,又需要查询不分组的......
    03-18
  • 详解Mybatis4 之Mybatis动态sql的实现

    详解Mybatis4 之Mybatis动态sql的实现

    1.什么是动态SQL 传统的使用JDBC的方法,相信大家在组合复杂的的SQL语句的时候,需要去拼接,稍不注意哪怕少了个空格,都会导致错误。Mybatis的动态SQL功能正是为了解决......
    03-18
  • SQL Server误设置max server memory的处理

    SQL Server误设置max server memory的处理

    昨天网上一网友说,由于他同事误将max server memory设置为10M后,SQL Server数据库登录不了,当时我简单测试了一下,今天有空就顺手将整个过程整理一下,记录在此。 在S......
    02-29
  • SQL Server中SQL日期转换出错的原因解析

    SQL Server中SQL日期转换出错的原因解析

    开发人员有时候使用类似下面SQL将字符串转换为日期时间类型,乍一看,这样的SQL的写法是没有什么问题的。但是这样的SQL其实有时候就是一个定时炸弹,随时可能出现问......
    02-29