宅女的生活常识
作者:随风 日期:2009-06-12 09:45:07
【转】新型 SQL 截断攻击和防御方法
作者:随风 日期:2009-06-10 16:01:56
本文讨论:
|
本文使用了以下技术: SQL Server |
利用 SQL 注入方法的漏洞攻击已经引起了广泛关注,因为这些漏洞能够穿过防火墙和入侵检测系统,从而破坏您的数据层。无论是第一级还是第二级注入攻击,如果您看一下基本的代码模式,它与其他任何注入攻击问题都类似,即您在构造语句时都使用了不受信任的数据。大多数开发人员已经开始通过在后端使用参数化 SQL 查询和存储过程来减少 Web 前端的这些漏洞,但有些情况下,开发人员仍使用动态构建的 SQL,例如根据用户输入或为 C/C++ 编写的应用程序构造数据定义语言 (DDL) 语句时。
在本文中我将讨论一些新观点,其结果可能会修改 SQL 语句或注入 SQL 代码,即使代码对分隔字符进行了转义。我首先介绍一些构建分隔标识符和 SQL 字符串的最佳实践,然后我将介绍攻击者注入 SQL 代码的几种新方法,以帮助您保护您的应用程序。
[转]跨域攻击
作者:随风 日期:2009-06-09 11:16:35
空间被关了,NND
作者:随风 日期:2009-06-02 20:41:28
用AsyncCallback实现异步调用的一个例子
作者:随风 日期:2009-05-19 18:46:04
测试Janksen orM 性能
作者:随风 日期:2009-05-04 17:52:04
安装IIS无法复制文件
作者:随风 日期:2009-04-11 15:11:47
服务端链式验证
作者:随风 日期:2009-03-19 19:32:23
最近几天正在搞一个验证的东西,主要集中在服务端上。当然,最好的方案是在服务端验证的时候可以注册客户端验证脚本,这样验证只需要一遍验证,一些重复的工作交给代码帮我们做。时间不是很多,参考了网上的一些方法,思路也有一些,不过限于自己个人的技术原因,还有实际的一些其他原因,几个方案都不是很满意。我的想法是可以直接在实体类里面直接通过字段注册属性,然后在填充实体的时候自动验证,并且调用一些简单的方法,也注册到客户端上,或者索性只需要在字段那边注册好属性,然后其他的事情就什么都不用做了(够懒吧,呵呵,都说程序员是最懒的)。这个想法好像比较不容易实现,至少目前是没这个把握。不过也没关系,先实现简单的,可行的,乘着空闲的一些实现,参考了网上的一些方法,实现了还算比价让自己满意的方法。
下面请看例子:(已检查字符串为例,现实中比较多的请看也是这个)
1、直接通过已经存在的方法验证:
下面请看例子:(已检查字符串为例,现实中比较多的请看也是这个)
1、直接通过已经存在的方法验证:
目录