首页 > 数据库技术 > 详细

sql传统的拼接带来的危害

时间:2015-06-16 16:19:34      阅读:273      评论:0      收藏:0      [点我收藏+]

现在大家来学习下sql是如何注入的,传统的拼接字符串会造成

注入形式就是在变量那使用《1=1》这样查询无论怎样都是正确的

-- var sql = "select name from person where name=‘"+\n 1=1+"‘";

  

//不建议的写法

var sql = "select name from person where name=‘"+username+"‘";
    connection.query(sql,function(err,rows,fields){

}

 

//建议的写法

var columns = ‘name‘;
var username = ‘yudi‘;
var sql = "select ?? from person where name=?";
    connection.query(sql,[columns,username],function(err,rows,fields){

}

sql传统的拼接带来的危害

原文:http://www.cnblogs.com/rainheader/p/4580830.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!