基于参数查询防止SQL注入攻击的方法
2012-01-12隋励丽张恒博
隋励丽,张恒博
(大连民族学院计算机科学与工程学院,辽宁大连 116605)
基于参数查询防止SQL注入攻击的方法
隋励丽,张恒博
(大连民族学院计算机科学与工程学院,辽宁大连 116605)
本文分析了SQL注入攻击的原理和攻击步骤的方法,针对ASP网站重点分析了SQL注入攻击的实现原理、实现过程,并且针对性地提出了利用参数查询有效预防SQL注入攻击的策略实现。该策略包括检查用户输入、使用类型安全的SQL参数、使用存储过程、进行数据加密以及进行安全部署等,能很好地加强ASP网站应用程序的安全性,可有效防范绝大多数针对网站本身SQL注入式攻击。
SQL;SQL注入攻击;参数查询;ADO
随着互联网的发展,大量的web网站开始涌现,极大地方便了人们的信息获取需求。与此同时,黑客针对网站的攻击也屡屡出现,造成了或多或少的经济损失。在这些攻击中,SQL注入攻击是黑客最常用手段之一。由于SQL数据库的广泛使用,以及web程序、web服务器和数据库服务器等的一些常见的漏洞,导致了SQL注入的普遍性与巨大危害性。因此,研究SQL注入攻击及其应对方案对保障网站安全具有重要意义[1-6]。本文结合示例介绍SQL注入式攻击行为以及如何对该类型的攻击进行有效防范。
1 SQL注入攻击
SQL注入攻击源于英文“SQL Injection Attack”,以下简称SIA。目前对SQL注入技术还没有标准的定义,常见的是对这种攻击形式、特点的描述。所谓SQL注入攻击,就是利用SQL注入技术来实施的网络攻击。在基于SQL Server服务器的Web应用程序中,因为开发周期和程序员水平差异等因素的影响,许多该类型的应用程序在设计与开发时没有充分考虑到数据合法性校验问题,对SQL语句传入的参数没有做出严格的检查和处理,使其在应用中存在安全隐患。……
