第八章資料庫安全-testpageforapache.pptVIP

  • 2
  • 0
  • 约 35页
  • 2017-10-02 发布于海南
  • 举报
第八章資料庫安全-testpageforapache

圖 8-11 SQL Injection隱碼攻擊測試網頁之二 圖8-12 測試網頁登入成功畫面之二 8.5.2SQL Injection 資料隱碼攻擊之預防 發生SQL Injection資料隱碼攻擊最大的原因,在於未對輸入參數進行過濾,未作完善的輸入條件檢查,基本上應該要拒絕下列的字元輸入,如表 8-10。 表8-10 防止資料隱碼攻擊應拒絕輸入的字元 符號 SQL 語法中轉譯的意義 『;』 查詢分割符號 『‘』 字元資料字串分隔符號 『--』 註解分隔符號 『/*…*/』 註解分隔符號 除了拒絕輸入的字元外,也要過濾可能隱含的SQL指令,輸入的資料中隱含某些可能對資料庫或是資料表中的紀錄產生威脅的SQL指令時,如:INSERT、SELECT、UPDATE等,要加以注意或者禁止該查詢指令。 此外,針對輸入條件也要作適當規範,應規範為僅接受大小寫英文字母與數字等資料格式,並且限制其輸入的資料長度。例如:輸入身分證字號的資料長度為固定十個字元;輸入學號的資料僅需要大小寫英文字母或數字等。 8.5.3SQL Injection隱碼攻擊的檢測工具 在偵測SQL Injection隱碼攻擊,可使用一些檢測工具,以檢查過濾具有 SQL Injection 攻擊之可疑字串。主要的工具有三種,(1) Remote PHP Vulnerability Scanner (RPVS ) 工具、(

文档评论(0)

1亿VIP精品文档

相关文档