怎么防止mysql注入 mysql防止sql注入 3种方法总结

SQL注入攻击与防范 关于SQL注入攻击与防范
随着网络的普及,关系数据库的广泛应用,网络安全越来越重要 。下面是我为大家搜索整理了关于SQL注入攻击与防范,欢迎参考阅读,希望对大家有所帮助 。想了解更多相关信息请持续关注我们应届毕业生培训网!
一、 SQL注入攻击
简言之,SQL注入是应用程序开发人员未预期地把SQL代码传入到应用程序的过程 。它由于应用程序的糟糕设计而成为可能 , 并且只有那些直接使用用户提供的值构建SQL语句的应用程序才会受影响 。
例如:用户输入客户ID后,GridView显示客户的全部行记录 。在一个更加真实的案例中 , 用户还要输入密码之类的验证信息 , 或者根据前面的登录页面得到用户ID , 可能还会有一些用户输入关键信息的文本框,如订单的日期范围或产品名称 。问题在于命令是如何被执行的 。在这个示例中,SQL语句通过字符串构造技术动态创建 。文本框txtID的值被直接复制到字符串中 。下面是代码:
在这个示例中 , 攻击者可以篡改SQL语句 。通常,攻击的第一个目标是得到错误信息 。如果错误没有被恰当处理,底层的信息就会暴露给攻击者 。这些信息可用于进一步攻击 。
例如,想象一下在文本一下在文本框中输入下面的字符串会发生什么?
ALFKI'OR '1'='1
再看看因此生成的完整SQL语句:
这条语句将返回所有的订单记录,即便那些订单不是由ALFDI创建,因为对每一行而言而有信1=1总是true 。这样产生的后果是没有显示当前用户特定信息,却向攻击者显示了全部资料,如果屏幕上显示的是敏感信息,如社会保险号,生日或信用卡资料,就会带来严重的问题 。事实上,这些简单的SQL注入往往是困扰那些大型电子商务公司的麻烦 。一般而言,攻击点不在于文本框而在于查询字符串(可被用于向数据库传送值,如列表页向详细信息页面传送唯一标识符) 。
还可以进行更复杂的攻击 。例如,攻击者可以使用两个连接号(--)注释掉SQL语句的剩余部分 。这样的攻击只限于SQL Server,不过对于其他类型的数据库也有等效的办法,如MySql使用(#)号,Oracle使用(;)号 。另外攻击者还可以执行含有任意SQL语句的批处理命令 。对于SQL Server提供程序,攻击者只需在新命令前加上分号(;) 。攻击者可以采用这样的方式删除其他表的内容,甚至调用SQL Server的系统存储过程xp_cmdshell在命令执行任意的程序 。
下面是攻击者在文本框中输入的,它的攻击目标是删除Customers表的全部行 。
LUNCHUN’;DELETE*FROM Customers--
二、防范
如何预防SQL注入攻击呢?需要记住几点 。首先,使用TextBox.MaxLength属性防止用户输入过长的字符是一个好办法 。因为它们不够长,也就减少了贴入大量脚本的可能性 。其次,要使用ASP.NET验证控件锁定错误的数据(如文本、空格、数值中的特殊字符) 。另外 , 要限制错误信息给出的提示 。捕获到数据库异常时,只显示一些通用的信息(如“数据源错误”)而不是显示Exception.Message属性中的信息,它可能暴露了系统攻击点 。
更为重要的是,一定要小心去除特殊字符 。比如,可以将单引号替换为两个单引号,这样它们就不会和SQL语句的分隔符混淆:
string ID=txtID.Text().Replace(“’”,”’’”);
当然,如果文本确实需要包含单引号,这样做就引入了其他麻烦 。另外,某些SQL注入攻击还是可行的 。替换单引号可以防止用户提前结束一个字符串,然而,如果动态构建含有数值的SQL语句,SQL注入攻击又有发挥的空间了 。这个漏洞常被(这是很危险的)忽视 。更好的解决办法是使用参数化的命令或使用存储过程执行转义以防止SQL注入攻击 。
另一个好建议是限制用于访问数据库的账号的权限 。这样该账号将没有权限访问其他数据库或执行扩展的存储过程 。不过这样并不能解决SQL脚本注入的问题,因为用于连接数据库的进程几乎总是需要比任意单个用户更大的权限 。通过限制权限,可以预防删除表的攻击,但不能阻止攻击者偷看别人的.信息
三、POST注入攻击
精明的用户可能会知道还有另外一个Web控件攻击的潜在途径 。虽然参数化的命令防止了SQL注入攻击,但它们不能阻止攻击者向回发到服务器的数据添加恶意的值 。如果不检查这些值,就使得攻击者可以提交本来不可能存在的控件值 。
例如,假设你有一个显示当前用户订单的列表 。狡诈的攻击者可能保存该页面的一个本地副本,修改HTML内容向列表添加更多的项目,然后选择某个“假”的项目 。如果攻击成功,攻击者就能够看到其他用户订单,这显然是一个问题 。幸好,ASP.NET使用一个很少被提及的叫做“事件验证”的特性来防止这种攻击 。事件验证检查回发到服务器的数据并验证其中值的合法性 。例如,如果回发的数据表明用户选择了一个没有意义的数据(因为它在控件中并不存在),ASP.NET就产生一个错误并停止处理 。可以在Page指令中设置EnableEventValidation特性为false来禁用事件验证 。创建使用客户端脚本动态改变内容的页面时,需要执行这一步 。不过,此时在使用这些值之前要注意检查潜在的POST注入攻击 。
;
如何防止mysql注入mysql 可以使用更安全的pdo_mysql接口来处理
所有的查询参数话绑定
$sql = 'select * from table where id=:id';
$pdo-prepare($sql)-bindValue(':id', $id, PDO::PARAM_INT)-excute();
$pdo-fetch(); 来获取数据 这样可以很有效的避免被注入
避免mysql注入应该避免有哪些特殊字符你可以学习一下如何防止MYSQL被注入 。
一、SQL注入简介
SQL注入是比较常见的网络攻击方式之一,它不是利用操作系统的BUG来实现攻击,而是针对程序员编程时的疏忽,通过SQL语句,实现无帐号登录,甚至篡改数据库 。
二、SQL注入攻击的总体思路
1.寻找到SQL注入的位置
2.判断服务器类型和后台数据库类型
3.针对不通的服务器和数据库特点进行SQL注入攻击
【怎么防止mysql注入 mysql防止sql注入 3种方法总结】三、SQL注入攻击实例
比如在一个登录界面,要求输入用户名和密码:
可以这样输入实现免帐号登录:
用户名: ‘or 1 = 1 –
密 码:
点登陆,如若没有做特殊处理,那么这个非法用户就很得意的登陆进去了.(当然现在的有些语言的数据库API已经处理了这些问题)
这是为什么呢? 下面我们分析一下:
从理论上说,后台认证程序中会有如下的SQL语句:
String sql = "select * from user_table where username=
' " userName " ' and password=' " password " '";
当输入了上面的用户名和密码,上面的SQL语句变成:
SELECT * FROM user_table WHERE username=
'’or 1 = 1 -- and password='’
分析SQL语句:
条件后面username=”or 1=1 用户名等于 ” 或1=1 那么这个条件一定会成功;
然后后面加两个-,这意味着注释,它将后面的语句注释,让他们不起作用,这样语句永远都能正确执行 , 用户轻易骗过系统,获取合法身份 。
这还是比较温柔的,如果是执行
SELECT * FROM user_table WHERE
username='' ;DROP DATABASE (DB Name) --' and password=''
….其后果可想而知…
四、应对方法
下面我针对JSP,说一下应对方法:
1.(简单又有效的方法)PreparedStatement
采用预编译语句集,它内置了处理SQL注入的能力,只要使用它的setXXX方法传值即可 。
使用好处:
(1).代码的可读性和可维护性.
(2).PreparedStatement尽最大可能提高性能.
(3).最重要的一点是极大地提高了安全性.
原理:
sql注入只对sql语句的准备(编译)过程有破坏作用
而PreparedStatement已经准备好了,执行阶段只是把输入串作为数据处理,
而不再对sql语句进行解析,准备,因此也就避免了sql注入问题.
2.使用正则表达式过滤传入的参数
要引入的包:
import java.util.regex.*;
正则表达式:
private String CHECKSQL = “^(. )\\sand\\s(. )|(. )\\sor(. )\\s$”;
判断是否匹配:
Pattern.matches(CHECKSQL,targerStr);
下面是具体的正则表达式:
检测SQL meta-characters的正则表达式 :
/(\')|(\’)|(\-\-)|(\#)|(#)/ix
修正检测SQL meta-characters的正则表达式 :/((\=)|(=))[^\n]*((\')|(\’)|(\-\-)|(\;)|(:))/i
典型的SQL 注入攻击的正则表达式 :/\w*((\')|(\’))((\o)|o|(\O))((\r)|r|(\R))/ix
检测SQL注入,UNION查询关键字的正则表达式 :/((\')|(\’))union/ix(\')|(\’)
检测MS SQL Server SQL注入攻击的正则表达式:
/exec(\s|\ ) (s|x)p\w /ix
等等…..
3.字符串过滤
比较通用的一个方法:
(||之间的参数可以根据自己程序的需要添加)
public static boolean sql_inj(String str)
{
String inj_str = "'|and|exec|insert|select|delete|update|
count|*|%|chr|mid|master|truncate|char|declare|;|or|-| |,";
String inj_stra[] = split(inj_str,"|");
for (int i=0 ; iinj_stra.length ; i)
{
if (str.indexOf(inj_stra[i])=0)
{
return true;
}
}
return false;
}
4.jsp中调用该函数检查是否包函非法字符
防止SQL从URL注入:
sql_inj.java代码:
package sql_inj;
import java.net.*;
import java.io.*;
import java.sql.*;
import java.text.*;
import java.lang.String;
public class sql_inj{
public static boolean sql_inj(String str)
{
String inj_str = "'|and|exec|insert|select|delete|update|
count|*|%|chr|mid|master|truncate|char|declare|;|or|-| |,";
//这里的东西还可以自己添加
String[] inj_stra=inj_str.split("\\|");
for (int i=0 ; iinj_stra.length ; i)
{
if (str.indexOf(inj_stra[i])=0)
{
return true;
}
}
return false;
}
}
5.JSP页面判断代码:
使用javascript在客户端进行不安全字符屏蔽
功能介绍:检查是否含有”‘”,”\\”,”/”
参数说明:要检查的字符串
返回值:0:是1:不是
函数名是
function check(a)
{
return 1;
fibdn = new Array (”‘” ,”\\”,”/”);
i=fibdn.length;
j=a.length;
for (ii=0; ii<i; ii)
{ for (jj=0; jj<j; jj)
{ temp1=a.charAt(jj);
temp2=fibdn[ii];
if (tem’; p1==temp2)
{ return 0; }
}
}
return 1;
}
===================================
总的说来,防范一般的SQL注入只要在代码规范上下点功夫就可以了 。
凡涉及到执行的SQL中有变量时,用JDBC(或者其他数据持久层)提供的如:PreparedStatement就可以 ,切记不要用拼接字符串的方法就可以了 。
mysql 定义存储过程如何防止sql注入防止Sql注入最简单怎么防止mysql注入的办法就是让web层和数据持久层分离 。
web层--业务逻辑层--数据持久层 。
所有的数据库操作都通过业务逻辑层来操作 。
web层就没有访问数据库权限怎么防止mysql注入 , 这是最稳妥的办法 。
关于怎么防止mysql注入和mysql防止sql注入 3种方法总结的介绍到此就结束了,不知道你从中找到你需要的信息了吗 ?如果你还想了解更多这方面的信息 , 记得收藏关注本站 。

    推荐阅读