会员
周边
新闻
博问
闪存
众包
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
liown
博客园
首页
新随笔
联系
管理
订阅
2017年5月24日
python拼接参数不确定的SQL时防注入问题--条件语句最后拼入
摘要: 先贴完整代码,个人写的一般,请谅解。 通常在写代码时会有以下几个误入点。 误入点1: 由于需要修改的字段不确定,在初始化SQL时不要将WHERE条件加入,像下面这么会产生SQL注入 误入点2: 在拼接字段时,直接将传入的值拼入字符串中,像下面这样会有问题 最好的做法是将要拼入的字段和对应的值放在两个
阅读全文
posted @ 2017-05-24 18:55 liown
阅读(3669)
评论(0)
推荐(0)
公告