前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >什么是SQL注入?如何预防?

什么是SQL注入?如何预防?

作者头像
甲蛙全栈
发布2020-11-24 10:45:22
5140
发布2020-11-24 10:45:22
举报
文章被收录于专栏:Java全栈

1 准备工作

本次演示使用的是目前最热门的Java快速开发架构:SpringBoot2.3.4 + Mybatis + Mysql8

先准备一张测试表:

代码语言:javascript
复制
drop table if exists `test`;
create table `test` (
  id bigint not null comment 'id',
  name varchar(50) comment '名称',
  primary key (`id`)
) engine=innodb default charset=utf8mb4 comment='测试';

insert into `test` (id, name) values (1, 'test1');
insert into `test` (id, name) values (2, 'test2');

TestController:

代码语言:javascript
复制
@RequestMapping("/find")
public List<Test> test(@RequestBody Map<String, String> map) {
    return testService.find(map.get("id"));
}

TestService:

代码语言:javascript
复制
public List<Test> find(String id) {
    return testMapper.find(id);
}

TestMapper.java:

代码语言:javascript
复制
public List<Test> find(@Param("id") String id);

TestMapper.xml:

代码语言:javascript
复制
<select id="find" resultType="com.jiawa.demo.domain.Test">
    select `id`, `name` from `test` where id = #{id}
</select>

测试:test.http(使用IDEA自带的HttpClient)

代码语言:javascript
复制
GET http://localhost:8080/test/find
Content-Type: application/json
Accept: application/json

{
  "id": "1" # 改为3则查不出数据,表里没id=3
}

测试结果:查出id=1的数据,修改test.http,改为3,则查不出数据

代码语言:javascript
复制
[
  {
    "id": "1",
    "name": "test1"
  }
]

上面这些都是正常的代码,演示结果也正常

2 注入演示:获取数据

由于手滑,把xml里的#,写成了$

代码语言:javascript
复制
<select id="find" resultType="com.jiawa.demo.domain.Test">
    select `id`, `name` from `test`  where id = ${id}
</select>

测试正常值id=1,能查出数据,但是如果脚本参数改为这样

代码语言:javascript
复制
GET http://localhost:8080/test/find
Content-Type: application/json
Accept: application/json

{
  "id": "3 or 1=1"
}

结果:表里所有的数据全部都查出来了!

代码语言:javascript
复制
[
  {
    "id": "1",
    "name": "test1"
  },
  {
    "id": "2",
    "name": "test2"
  }
]

3 注入演示:删除数据

现在我在数据库连接里增加一个参数,xml里还是手滑,写成$:

代码语言:javascript
复制
allowMultiQueries=true (不知道怎么看开启的可以看视频)
...
select `id`, `name` from `test` where id = ${id}

脚本写成这样:

代码语言:javascript
复制
GET http://localhost:8080/test/find
Content-Type: application/json
Accept: application/json

{
  "id": "1; delete from test"
}

结果:表里的数据全没了!!!

4 如何预防

总结如下三点,具体可以看视频:

  1. 使用#代替$,使用PreparedStatement代替SQL拼接
  2. 后端记得做参数校验,后端永远不要相信前端
  3. 打开allowMultiQueries要慎重,尽量不要打开

5 高频面试题

Q:什么是SQL注入?如何预防?

A:通过输入特定的参数来改变SQL意图,可以将演示的注入现象简述一遍。如何预防见上面第4点。

Q:Mybatis里#和$的区别是什么?

A:这两个都可以用来传递变量。#对应会变成占位符"?",可防止注入。$是简单的值传递,是啥填啥。

Q:Mybatis和JDBC什么关系?

A:或问Mybatis原理是什么?Mybatis就是封装了JDBC。

Q:SQL日志里的“?”是什么作用?

A:或问:JDBC中的“?”是什么作用?"?"是Mysql中预编译功能的占位符。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2020/10/30 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 2 注入演示:获取数据
  • 3 注入演示:删除数据
  • 4 如何预防
  • 5 高频面试题
相关产品与服务
云数据库 SQL Server
腾讯云数据库 SQL Server (TencentDB for SQL Server)是业界最常用的商用数据库之一,对基于 Windows 架构的应用程序具有完美的支持。TencentDB for SQL Server 拥有微软正版授权,可持续为用户提供最新的功能,避免未授权使用软件的风险。具有即开即用、稳定可靠、安全运行、弹性扩缩等特点。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档