- 2
- 0
- 约 35页
- 2017-10-02 发布于海南
- 举报
第八章資料庫安全-testpageforapache
圖 8-11 SQL Injection隱碼攻擊測試網頁之二 圖8-12 測試網頁登入成功畫面之二 8.5.2SQL Injection 資料隱碼攻擊之預防 發生SQL Injection資料隱碼攻擊最大的原因,在於未對輸入參數進行過濾,未作完善的輸入條件檢查,基本上應該要拒絕下列的字元輸入,如表 8-10。 表8-10 防止資料隱碼攻擊應拒絕輸入的字元 符號 SQL 語法中轉譯的意義 『;』 查詢分割符號 『‘』 字元資料字串分隔符號 『--』 註解分隔符號 『/*…*/』 註解分隔符號 除了拒絕輸入的字元外,也要過濾可能隱含的SQL指令,輸入的資料中隱含某些可能對資料庫或是資料表中的紀錄產生威脅的SQL指令時,如:INSERT、SELECT、UPDATE等,要加以注意或者禁止該查詢指令。 此外,針對輸入條件也要作適當規範,應規範為僅接受大小寫英文字母與數字等資料格式,並且限制其輸入的資料長度。例如:輸入身分證字號的資料長度為固定十個字元;輸入學號的資料僅需要大小寫英文字母或數字等。 8.5.3SQL Injection隱碼攻擊的檢測工具 在偵測SQL Injection隱碼攻擊,可使用一些檢測工具,以檢查過濾具有 SQL Injection 攻擊之可疑字串。主要的工具有三種,(1) Remote PHP Vulnerability Scanner (RPVS ) 工具、(
您可能关注的文档
最近下载
- HG∕T 2271-2014 氨氧化制硝酸用铂催化剂.pdf
- 材料科学与人类文明-课件.ppt VIP
- 三氯化铁溶液(液体氯化铁)化学品安全技术说明书(SDS MSDS).docx
- T/CCIAT 0004-2019- 钢筋套筒灌浆连接施工技术规程.pdf VIP
- 马工程《艺术学概论》课后习题详解.pdf VIP
- 皮肤科皮肤组织病理活检技术操作规范.docx VIP
- 合并的病人的护理措施.doc VIP
- 内蒙古鑫邦年产10万吨非晶带材项目环境影响报告书.pdf VIP
- DB22T 5037-2020 装配式混凝土建筑结构检测技术标准.pdf VIP
- (正式版)D-L∕T 722-2014 变压器油中溶解气体分析和判断导则.docx VIP
原创力文档

文档评论(0)