以下内容来自对 《Java安全编码标准》一书部分知识点的总结,不足之处请指正。
【IDS1】防止SQL注入
1、SQL注入产生的原因,和栈溢出、XSS等很多其他的攻击方法类似,就是未经检查或者未经充分检查的用户输入数据,意外变成了代码被执行。
2、为避免数据变成代码被执行,时刻分清代码和数据的界限。即采用内置了处理SQL注入的能力的预编译语句集PreparedStatement,在SQL语句中使用占位符“ ? ”,使用其setInt() 、setObject() 传值用户输入数据。
以下内容来自对 《Java安全编码标准》一书部分知识点的总结,不足之处请指正。
1、SQL注入产生的原因,和栈溢出、XSS等很多其他的攻击方法类似,就是未经检查或者未经充分检查的用户输入数据,意外变成了代码被执行。
2、为避免数据变成代码被执行,时刻分清代码和数据的界限。即采用内置了处理SQL注入的能力的预编译语句集PreparedStatement,在SQL语句中使用占位符“ ? ”,使用其setInt() 、setObject() 传值用户输入数据。