我发现不 旧式程序,在全局方法中,都喜欢 屏蔽 select,union 此类关键词的字眼。。
这种一刀切的方法感觉很安全。。但实际真的安全吗? 求指导!谢谢了。
我看过一篇sql注入的博文,有这种写法 select 正常情况会被过滤掉, 但是这么写呢selselectect // 当你过滤掉第一个的时候,会生成第二个select ,安全问题防不胜防
无效
1.误杀问题,如果我写的文章里带有sql语句,那是不是不让发表了。
2.真的能过滤注入?sel/**/ect这种sql注释是合法的,你咋过滤?
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。