Java防止SQL注入有哪些方法?
来源:互联网 发布:正在准备windows win10 编辑:程序博客网 时间:2024/06/11 17:25
内容导读:Java防SQL注入,最简单的办法是杜绝SQL拼接,SQL注入攻击能得逞是因为在原有SQL语句中加入了新的逻辑.
如果使用PreparedStatement来代替Statement来执行SQL语句,其后只是输入参数,SQL注入攻击手段将无效,这是因为
PreparedStatement不允许在不同的插入时间改变查询的逻辑结构,大部分的SQL注入已经挡住了,在WEB层我们可以过滤用户的输
入来防止SQL注入比如用Filter来过滤全局的表单参数。
import java.io.IOException;
import java.util.Iterator;
import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
/**
* 通过Filter过滤器来防SQL注入攻击
*
*/
public class SQLFilter implements Filter {
private String inj_str = "'|and|exec|insert|select|delete|update|count|*|%|chr|mid|master|truncate|char|declare|; |or|-|+|,";
protected FilterConfig filterConfig = null;
/**
* Should a character encoding specified by the client be ignored?
*/
protected boolean ignore = true;
public void init(FilterConfig config) throws ServletException {
this.filterConfig = config;
this.inj_str = filterConfig.getInitParameter("keywords");
}
public void doFilter(ServletRequest request, ServletResponse response,
FilterChain chain) throws IOException, ServletException {
HttpServletRequest req = (HttpServletRequest)request;
HttpServletResponse res = (HttpServletResponse)response;
Iterator values = req.getParameterMap().values().iterator();//获取所有的表单参数
while(values.hasNext()){
String[] value = (String[])values.next();
for(int i = 0;i < value.length;i++){
if(sql_inj(value[i])){
//TODO这里发现sql注入代码的业务逻辑代码
return;
}
}
}
chain.doFilter(request, response);
}
public boolean sql_inj(String str)
{
String[] inj_stra=inj_str.split("\\|");
for (int i=0 ; i < inj_stra.length ; i++ )
{
if (str.indexOf(" "+inj_stra[i]+" ")>=0)
{
return true;
}
}
return false;
}
}
也可以单独在需要防范SQL注入的JavaBean的字段上过滤:
/**
* 防止sql注入
*
* @param sql
* @return
*/
public static String TransactSQLInjection(String sql) {
return sql.replaceAll(".*([';]+|(--)+).*", " ");
}
- Java防止SQL注入有哪些方法?
- java程序防止sql注入的方法
- java程序防止sql注入的方法
- 防止sql注入方法
- 防止SQL注入方法
- 防止sql注入方法
- 防止sql注入方法
- java防止sql注入
- java 防止SQL注入
- java防止SQL注入
- JAVA防止SQL注入
- Java防止SQL注入
- java防止sql注入
- Java防止SQL注入
- java防止SQL注入
- Java防止SQL注入
- java 防止sql注入
- Java防止SQL注入
- 【时间测量】代码运行时间的测量方法【linux/window】
- 堆排序
- 云安全的意义
- ASP.NET中xxx.aspx文件,xxx.aspx.cs文件以及xxx.aspx.desinger.cs文件之间的相互关系
- [转]Direct3D入门-向量和距阵变换
- Java防止SQL注入有哪些方法?
- chapter1 数据库的设计---3为什么需要设计数据库
- ubuntu10.10下安装wine和source insight
- px等待事件
- 'IContextMenu' : no GUID has been associated with this object问题的解决
- js 正则表达式
- 定时器和复选框冲突?
- dell m14x 驱动 WIN7 64位
- Erlang 杂记