SQL注入与防止及MyBatis基本作用

 更新时间:2022年01月24日 15:35:00   作者:guoyp2126  
这篇文章主要为大家介绍了SQL注入与SQL防止注入方法及MyBatis中基本作用,有需要的朋友可以借鉴参考下,希望能够有所帮助,祝大家多多进步

SQL注入

在嵌入式SQL编程中,sql语句通常是以字符串的形式提交给数据库管理系统的。SQL注入是利用SQL语法将一些恶意代码加入到该字符串中,从而获取到非授权的数据。
如:用户登录(假设用户名为admin,密码为 123456),通常使用以下语句进行判断

select * from user where username=‘admin' and password=‘123456'

如果获取到记录,则允许登录,否则提示“用户名不存在或密码错误”。加入我并不知道用户密码,知道用户名为“admin”,在输入用户名时,将用户名变为 admin‘-- ,此时sql语句变为

select * from user where username=‘admin'-- and password=‘123456'

则登录成功。如下图密码随意输入,如果没有做任何防止SQL注入的处理,完全可以登录成功

在这里插入图片描述

假如:用户名我输入的是“admin;drop table user;–”;会发生啥结果?

防止SQL注入的方法

JDBC提供的PreparedStatement可以防止SQL注入;PreparedStatement对sql预编译后,sql语句中的参数需要用?代替。然后调用setXX()方法设置sql语句中的参数。这样再传入特殊值,也不会出现sql注入的问题了,示例代码如下:

String sql="select * from user where username='?'"+" and password='?'";
PreparedStatement pstmt = conn.prepareStatement(sql);
pstmt.setString(1,"admin");
pstmt.setString(2,"123456");
//5、执行语句
ResultSet rs=pstmt.executeQuery(sql);

还有另外一种方法,就是把SQL语句写入存储过程,通过存储过程完成查询,同样可以防止SQL注入。

mybaits中${}和#{}的使用

“$ ”是拼接符;使用“${} ”相当于在高级语言中已经将sql语句进行拼接,而且对于变量是不加引号的,如:用户名为admin,参数变量为 sname

select * from user where username=‘${sname}'
--此种情况下,高级语言交给数据库的SQL语句是
select * from user where username=‘admin'

此种情况下是无法防止SQL注入的。

#{}是占位符;使用“#{} ”只能在数据库管理系统中,将#{}中的参数带入

select * from user where username=#{sname}
--此种情况下,首先经过预编译形成如下SQL,再将参数带入,此时给参数值带加单引号
select * from user where username=?

此种情况下是可以防止SQL注入的

既然#{}能够防止SQL注入,"$ {}"不能,为什么mybaits还要提供这么一个符号?,当然有myBatis的理由,如果SQL语句中数据库对象需要传参进去,那只能使用** ${}**。如查询用户表(user) ,参数变量为tableName=‘user’,代码只能是

select * from ${tableName}
//转换为SQL语句为
select * from user

在myBatis中变量做为where子句中的参数,一律使用#{},禁止使用“ ” , 以 防 S Q L 注 入 ; S Q L 语 句 中 包 含 了 数 据 库 对 象 ( 如 表 、 视 图 等 ) 才 能 使 用 “ {} ”,以防SQL注入;SQL语句中包含了数据库对象(如表、视图等)才能使用“ ”,以防SQL注入;SQL语句中包含了数据库对象(如表、视图等)才能使用“{} ”,因为#{},自动给变量加上引号,如上例:

select * from #{tableName}
//转换为SQL语句为
select * from 'user'

 

以上就是SQL注入与防止及myBaits基本作用的详细内容,更多关于SQL注入与防止及myBaits作用的资料请关注脚本之家其它相关文章!

相关文章

  • SQL 获取所有上级的实现方法

    SQL 获取所有上级的实现方法

    这篇文章主要介绍了SQL 获取所有上级的实现方法的相关资料,需要的朋友可以参考下
    2017-04-04
  • SQL写法--行行比较

    SQL写法--行行比较

    行行比较是 SQL 规范,关系型数据库都应该支持这种写法,本文通过代码以及与其他写法进行比较来具体讲解这一规范,大家跟随小编一起来学习吧
    2021-08-08
  • 自增长键列统计信息的处理方法

    自增长键列统计信息的处理方法

    在这篇文章展示了SQL Server的查询优化器如何使用自增长键列统计信息,大家都知道SQLServer里每个统计信息对象都有关联的直方图直方图用多个步长描述指定列数据分布情况,需要的朋友可以参考下
    2015-07-07
  • SQL server数据库日志文件收缩操作方法

    SQL server数据库日志文件收缩操作方法

    日常使用数据库可能存在日志每天增长10G或以上,太恐怖了!数据量过大导致服务器卡死,内存溢出,执行Sql过慢等问题,这篇文章主要给大家介绍了关于SQL server数据库日志文件收缩操作的相关资料,需要的朋友可以参考下
    2024-02-02
  • 史上超强最常用SQL语句大全

    史上超强最常用SQL语句大全

    这篇文章主要介绍了史上超强最常用SQL语句大全,本文结合示例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下
    2023-02-02
  • Sql Server 开窗函数Over()的使用实例详解

    Sql Server 开窗函数Over()的使用实例详解

    这篇文章主要介绍了Sql Server 开窗函数Over()的使用,非常不错,具有一定的参考借鉴价值,需要的朋友可以参考下
    2018-05-05
  • SQL server中视图(view)创建、修改与删除

    SQL server中视图(view)创建、修改与删除

    这篇文章主要给大家介绍了关于SQL server中视图(view)创建、修改与删除的相关资料,视图(View)是从一个或多个表或其它视图导出的,用来导出视图的表称为基表,导出的视图又称为虚表,需要的朋友可以参考下
    2024-01-01
  • 关于存储过程的编写的一些体会

    关于存储过程的编写的一些体会

    下面我来介绍下存储过程的编写数据库存储过程的实质就是部署在数据库端的一组定义代码以及SQL
    2010-09-09
  • SQL Server修改标识列方法 如自增列的批量化修改

    SQL Server修改标识列方法 如自增列的批量化修改

    最近在运行系统时需要对所有服务器上数据结构进行批量修改某个字段的自增属性改成非自增
    2012-05-05
  • sql server如何去除数据中的一些无用的空格

    sql server如何去除数据中的一些无用的空格

    这篇文章主要介绍了sql server去除数据中的一些无用的空格,本文给大家提到了一些常用的函数,结合示例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下
    2023-05-05

最新评论