网络应用层安全的SQL注入
发布时间
阅读量:
阅读量
网络应用层安全之SQL注入

【注入攻击现象源于数据与代码未能实现有效隔离,当计算机或服务器将用户输入的数据误判为可执行代码时,便可能引发此类问题。该类攻击的发生依赖于两个核心要素:其一,用户具备对输入内容的操控能力;其二,程序中存在代码拼接操作。
SQL注入属于Web应用程序中数据库层面存在的安全缺陷,是当前互联网网站中最普遍且最容易被利用的漏洞类型。即便网站开发者在设计过程中考虑得再周全,也难以完全避免被黑客发现并利用其中的疏漏。这种攻击方式正是借助程序对输入数据缺乏有效验证与处理的弱点,通过嵌入特定构造的SQL语句实施恶意行为,并借此执行非授权操作。
简而言之,SQL注入是指攻击者在用户提交的字符串中植入具有特定含义的SQL指令。倘若相关程序未对这些输入内容进行必要的过滤和校验,则这些被插入的SQL语句可能会被数据库服务器当作合法查询加以执行,从而使攻击者得以运行未经授权的操作指令或获取不应访问的数据资源。
原理
1. 通过服务器返回的错误信息给黑客提供攻击信息
当网站的Web服务器启用了错误信息反馈功能
全部评论 (0)
还没有任何评论哟~
