13、什么是sql注入以表单提交的数据来动态拼接sql语句,比如String sql = select * from table where id='{0}'用户在浏览器端输入 121' or '1'='1sql语句就变成:select * from table where id='121' or '1=1'或者在SQL语句中注入#或者--,在sql语句中是注释,即后面的验证都不需要了,通过构造恒为真的表达式来躲过数据库验证。sql注入避免:永远不要相信用户的输入、对传回来的数据进行验证;不如验证'、"、--、#等
相关推荐