1
1
这是个棘手的问题。比较运算符
如何将插入应用程序变量的情况定位为表达式中的文本?
可以搜索包含字符串分隔符的SQL,但SQL注入不仅来自插入字符串文本。 如何将插入应用程序变量的情况定位为数据值以外的其他内容?
我不知道任何自动检测SQL注入缺陷的方法。代码审查是发现它们的更有效的方法。在每个包含内插应用程序变量的SQL语句中,您必须确认应用程序变量是“安全的”,并且您的应用程序已经显式地验证了它们或对它们进行了转换,以便它们不包含危险的负载。 |
2
0
您是否能够在连接了调试器的情况下完全测试应用程序? 在JDBC驱动程序的connection.createStation()实现中设置断点,然后运行应用程序…(或者,如果使用的驱动程序没有源代码,则编写一个伪驱动程序,只将调用委托给实际的驱动程序,并记录createStation()的所有实例) |