使用Hibernate防止SQL註入的方法

来源:http://www.cnblogs.com/klslb/archive/2017/07/10/7146889.html
-Advertisement-
Play Games

之前寫代碼,往後臺傳入一個組織好的String類型的Hql或者Sql語句,去執行。 這樣其實是很蠢的一種做法!!!! 舉個慄子~~ 我們模仿一下用戶登錄的場景: 常見的做法是將前臺獲取到的用戶名和密碼,作為字元串動態拼接到查詢語句中,然後去調用資料庫查詢~查詢的結果不為null就代表用戶存在,則登陸 ...


之前寫代碼,往後臺傳入一個組織好的String類型的Hql或者Sql語句,去執行。

這樣其實是很蠢的一種做法!!!!

舉個慄子~~

我們模仿一下用戶登錄的場景:

常見的做法是將前臺獲取到的用戶名和密碼,作為字元串動態拼接到查詢語句中,然後去調用資料庫查詢~查詢的結果不為null就代表用戶存在,則登陸成功,否則登錄失敗!

正常情況下用戶輸入賬號是123456和密碼123(假設是錯誤的密碼或者說這個用戶根本不存在)

usernameString//前臺輸入的用戶名
passwordString//前臺輸入的密碼
//hql語句
String queryString = "from User t where t.username= " + usernameString + " and  t.password="+ passwordString;
//執行查詢
List result = session.createQuery(queryString).list();

正常用戶輸入的話,sql語句被拼接成: from User t where t.username=123456  and t.password=123 ;

這樣是正常的sql語句。可以去查詢資料庫驗證是否有此用戶數據。

但是!

 如果用戶在密碼輸入框中輸入:123  or 1=1   作為一個字元串傳入後臺後

sql語句被拼接成: from User t where t.username=123456  and t.password=123 or 1=1;

一旦加上or 1=1 那麼這條sql永遠成立!!!更嚴重的可以刪除資料庫中表,篡改信息,及其嚴重!!!

我們來解釋一下為什麼會被SQL註入?

sql註入的原因,錶面上說是因為 拼接字元串,構成sql語句,沒有使用 sql語句預編譯,綁定變數。

但是更深層次的原因是,將用戶輸入的字元串,當成了 “sql語句” 來執行。

比如上面的 String queryString = "from User t where t.username= " + usernameString + " and t.password="+ passwordString;

我們希望用戶輸入的 username和password 的值,僅僅作為一個字元串字面值,傳入資料庫執行。

但是當輸入了:123 or 1=1 時,其中的 or 1=1 並沒有作為 where id= 的字面值,而是作為了 sql語句 來執行的。所以其本質是將用戶的輸入的數據,作為了命令來執行。

SQL防禦

基本上大家都知道 採用sql語句預編譯和綁定變數,是防禦sql註入的最佳方法為了防止SQL註入,避免使用拼湊SQL語句的方式!!!

實際項目中,一般我們都是採用各種的框架,比如ibatis, hibernate,mybatis等等。他們一般也預設就是sql預編譯的。對於ibatis/mybatis,如果使用的是 #{name}形式的,那麼就是sql預編譯,使用 ${name} 就不是sql預編譯的。

參數綁定有2種辦法:使用positional parameter(查詢字元串中使用?)或者named parameter(查詢字元串中使用:)

hibernate支持JDBC樣式的positional parameter(查詢字元串中使用?),它同使用named parameter的效果一樣(查詢字元串中使用:)。

 

使用named parameter

 

usernameString//前臺輸入的用戶名
passwordString//前臺輸入的密碼
//hql語句
String queryString = "from User t where t.username:usernameString and t.password: passwordString";
//執行查詢
List result = session.createQuery(queryString)
                      .setString("usernameString ", usernameString )
                      .setString("passwordString", passwordString)
                      .list();            

使用positional parameter

usernameString//前臺輸入的用戶名
passwordString//前臺輸入的密碼
//hql語句
String queryString = "from User t where t.username=? and t.password=?";
//執行查詢
List result = session.createQuery(queryString)
                      .setString(0, usernameString )
                      .setString(1, passwordString)
                      .list();           

兩者比較:positional parameter可讀性強不如named parameter的強,而且可維護性差,如果我們的查詢稍微改變一點,將第一個參數和第二個參數改變一下位置,

這樣我們的代碼中涉及到位置的地方都要修改,所以我們強烈建議使用named parameter方式進行參數綁定。

最後,在named parameter中可能有一個參數出現多次的情況,應該怎麼處理呢?

在舉個慄子~~

我們模仿一下用戶登錄的場景:這次業務變換,有的網站,手機號可以作為用戶名來登錄,也能作為手機號本身登錄。

常見的做法是將前臺獲取到的用戶名or手機號和密碼,作為字元串動態拼接到查詢語句中,然後去調用資料庫查詢~查詢的結果不為null就代表用戶存在,則登陸成功,否則登錄失敗!

正常情況下用戶輸入賬號是13812345678和密碼123

這裡usernameString作為手機號又作為用戶名出現了兩次,怎麼辦呢?

大家請看下麵代碼:

usernameString//前臺輸入的用戶名
passwordString//前臺輸入的密碼
//hql語句
String queryString = "from User t where t.username:usernameString and
t.phone:usernameString and t.password: passwordString";
//執行查詢
List result = session.createQuery(queryString)
                      .setString("usernameString ", usernameString )
                      .setString("passwordString", passwordString)
                      .list(); 

在Hibernate+spring中getHibernateTemplate()返回的對象可以調用find(String queryString, Object value...Object value)來實現named parameter。比如:

usernameString//前臺輸入的用戶名
passwordString//前臺輸入的密碼
//hql語句
String queryString = "from User t where t.username:usernameString and t.password: passwordString";
//執行查詢
return getHibernateTemplate().find(queryString, usernameString, passwordString);     

 PS:其實說這麼多都是扯淡,因為現在真是商業項目中,沒有把密碼以明文的方式存入資料庫的,基本上都是經過加密以後進行比對。所以不管用戶輸入什麼都會解密成一個字元串。所以,這種SQL註入基本上已經不存在了~~~~

所以還是建議大家在開發中,多規範一下自己的代碼,讓代碼更加健壯!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 活動的基本用法 1、新建Android項目,項目名叫做ActivityTest,選擇Add No Activity,點擊Finish,等待Gradle構建完成,項目就創建成功。 2、手動創建活動 項目結構轉換成Project模式,此時app/src/main/java/com.example.adm ...
  • 想必很多開發人員知道一般用copy修飾block,接下來就講解為什麼需要用copy,甚至會講到其實用strong修飾block也是可以的 在 Objective-C 語言中,一共有 3 種類型的 block: 新建一個項目,分別在ARC環境和MRC環境測試一遍 把測試文件改成MRC環境的方法: 把完 ...
  • ● 依賴:compile 'org.jetbrains.anko:anko:0.10.0' ● 界面: import android.view.View import org.jetbrains.anko.* import org.jetbrains.anko.sdk25.coroutines.on ...
  • 無限輪播圖相信是很多開發人員常用的一個功能,這裡總結一下常用的兩種方式的實現原理 一、使用UIScrollview實現無限輪播 用UIScrollView實現,在scrollView上添加3個UIImageView,分別用來顯示上一張圖片,當前顯示的圖片,下一張圖片。scrollView在不滑動的時 ...
  • 一,代碼。 二,輸出。 ...
  • 安裝包時提示: Bash ── UNMET PEER DEPENDENCY [email protected] └── [email protected] invalid npm WARN [email protected] requires a peer of ...
  • 1.時間的處理 獲取年: to_char(hiredate,'MM'); 這裡hiredate是date類型,格式1981/4/2 同理:to_char(hiredate,'yyyy') year,to_char(hiredate,'MM') month 2.表中存在樹形結構 start with ...
  • connect by 是結構化查詢中用到的,其基本語法是:select … from tablename start with 條件1connect by 條件2where 條件3;例:select * from tablestart with org_id = ‘HBHqfWGWPy’connec ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...