999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

SQL注入攻擊及在Java Web應用中的防御方法研究

2016-03-16 05:50:36梁天一
中國新通信 2016年3期
關鍵詞:網絡安全數據庫

梁天一

【摘要】 互聯網的高速發展使得網絡安全成為各界關注的焦點問題。人們把在電子商務、社交網絡等互聯網應用中產生的大量重要數據存儲于數據庫中,而這些數據庫便成為網絡黑客的攻擊目標。目前,SQL注入攻擊是網絡中最為猖獗的黑客攻擊行為之一。本文將詳細闡述SQL注入式攻擊的原理,并給出在Java Web應用程序中防御SQL注入攻擊的有效方法。

【關鍵詞】 SQL注入 網絡安全 數據庫 Java Web 防御

如今,互聯網已經融入現代社會的方方面面,電子商務、社交網絡、在線教育(MOOC)已經成為當下人們生活不可或缺的組成。人們在使用這些互聯網應用時,會產生大量與自身相關的數據存儲在數據庫中。由于這些數據的潛在價值(如個人隱私數據、網銀賬戶等),使得它們成為網絡黑客主要的攻擊目標之一。目前,最為常見的、破壞性最強的針對互聯網應用數據庫系統的攻擊方式是SQL注入攻擊。綜合統計資料來看,SQL注入約占據互聯網安全威脅性事件總數的1/3,且程逐年遞增趨勢;DB Networks的統計表明,2014年SQL注入漏洞數量較2013年增長104%[1]。因此,本文將探討、研究注入技術背后的原理、實施方法和分類,來更好的應對這類攻擊;同時結合Java Web開發技術,給出在Java Web應用程序中防御SQL注入攻擊的有效方法。

一、SQL注入攻擊的原理

SQL注入攻擊(SQL Injection Attack, SQLI),是指利用應用程序層與數據庫層之間的安全漏洞、通過惡意SQL語句攻擊這些漏洞來非法獲取目標數據的行為。簡單來說,精心設計的惡意SQL語句會從應用程序前端提交至后臺數據庫執行,執行過程中應用程序開發者編寫的原始SQL語句會被惡意語句篡改,從而暴露攻擊者想要獲取的隱私數據。

圖1描述了一個B/S架構應用程序遭受SQL注入攻擊的基本流程。假設該系統關系型數據庫中存儲有某單位全體員工的個人信息,提交URL:

demo.com/liststaff?staff_id=13098

Web應用服務器將獲取到參數staff_id=130

98,并在數據庫中執行下列SQL查詢語句:

SELECT name, gender, age, salary, address

FROM t_staff

WHERE staff_id = ‘13098;

數據庫將返回員工ID(staff_id)為13098的員工的詳細個人詳細,如姓名、收入、家庭住址等。如果攻擊者想要竊取全部員工的個人信息,針對上述SQL查詢語句,他可以構造這樣一條請求URL:

demo.com/liststaff?staff_id=13098 or ‘1=1

那么在數據庫中將執行下列查詢語句:

SELECT name, gender, age, salary, address

FROM t_staff

WHERE staff_id = ‘13098 or ‘1 = 1;

由于staff_id=‘13098 or ‘1 = 1為永真句,因此該系列語句等效為:

SELECT name, gender, age, salary, address

至此,攻擊者成功竊取了全部員工的個人信息。

二、Java Web程序對SQL注入攻擊的防御方法

盡管Java Web技術在設計之初就十分重視安全性,Java Web技術也是目前最安全的開發技術之一,但在實際開發和應用中,使用Java Web技術構建的應用仍有可能受到SQL注入攻擊的破壞。本文將討論幾種在Java Web應用中防御SQL注入攻擊的有效方法。

2.1 使用正則表達式過濾參數

從前文論述我們可以看出,SQL注入攻擊的核心在于向數據庫服務器提交含有特殊含義的字符,改變原始SQL語句的語義。因此,使用正則表達式過濾掉用戶提交參數中的特殊字符(如轉義字符),便能大大降低發生注入攻擊的概率。

上述代碼中的正則表達式”.*([‘;]+|(--)+).*”可以檢測出用戶提交參數中的特殊字符(如轉義字符單引號),將其替換為空格符,防止數據庫受到注入攻擊。

public static String filterSQLInjection(String param) {

return param.replaceAll(".*([;]+|(--)+).*", "");

}

String userName = filterSQLInjection(request. getParameter(userName));

String userPasswd = filterSQLInjection(request. getParameter(userPasswd));

2.2 使用預編譯技術防止SQL注入

SQL注入攻擊能夠實現的基本前提是程序員使用拼接SQL語句的方式編寫數據庫操作語句,如:

String sql = “SELECT * FROM t_admin WHERE user_ name = ” + userName + “ AND password = ” + userPasswd;

ResultSet rs = statement.executeQuery(sql);

因此,防御SQL注入攻擊的最有效方法是禁止使用拼接的方法編寫SQL語句,轉而使用預編譯技術進行數據庫操縱方面的開發。

所謂預編譯,指的是將格式結構固定的SQL語句編譯后,存儲在數據庫緩存中,當調用該語句時,直接執行緩存中編譯后的結果。使用預編譯機制可以消除注入攻擊的隱患,因為SQL語句已經通過編譯,傳入的參數不會跟其發生任何匹配關系。在Java中,通過PreparedStatement類實現了預編譯相關功能,使用方法如下:

String sql= "SELECT * FROM t_admin WHERE user_ name=? AND password=?";

PreparedStatement psmt=conn.prepareSattement(sql);

psmt.setString(1, userName);

psmt.setString(2, userPasswd);

ResultSet rs = preState.executeQuery();

三、結束語

本文結合實例,論述了SQL注入攻擊的原理和實施過程,討論了SQL注入攻擊的分類和最新發展;最后,提出了Java Web應用程序防御SQL注入的幾種有效方法,具有一定借鑒意義。

參 考 文 獻

[1] 王麗麗, 彭一楠, 王軼駿. 淺析SQL盲注攻擊的實現[J]. 信息安全與通信保密, 2008, 05期(05):71-73.

猜你喜歡
網絡安全數據庫
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
數據庫
財經(2016年15期)2016-06-03 07:38:02
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
主站蜘蛛池模板: 综合亚洲网| 一本久道久久综合多人| 国产男女免费完整版视频| 青青青视频91在线 | 国产精品.com| 欧美激情综合| 欧美国产中文| 国产成年无码AⅤ片在线 | 日本人又色又爽的视频| 国产成人久久777777| 欧美影院久久| 国产人成网线在线播放va| 伊人久久福利中文字幕| 国产毛片久久国产| 久久久无码人妻精品无码| 国产成人在线无码免费视频| 久夜色精品国产噜噜| 国内精品手机在线观看视频| 成人午夜福利视频| 99ri精品视频在线观看播放| 成人毛片免费在线观看| 国产色伊人| 国产精品分类视频分类一区| 国产美女久久久久不卡| 久久女人网| 韩日无码在线不卡| 97视频精品全国免费观看| 亚洲嫩模喷白浆| 国产在线自揄拍揄视频网站| 精品久久人人爽人人玩人人妻| 成人精品视频一区二区在线| 99久久精彩视频| 伊人国产无码高清视频| 欧美在线综合视频| 玩两个丰满老熟女久久网| 国产女人18毛片水真多1| 日韩毛片免费观看| 99人体免费视频| 国产一级在线播放| 国产香蕉国产精品偷在线观看| 影音先锋丝袜制服| 欧美高清日韩| 91九色国产在线| 国产成人综合网| 国产一级α片| 999精品视频在线| 亚洲精品国产成人7777| 亚洲自偷自拍另类小说| 91精品国产91欠久久久久| 亚洲欧洲天堂色AV| 一边摸一边做爽的视频17国产| 超清无码熟妇人妻AV在线绿巨人| 色哟哟国产精品一区二区| 一级毛片免费不卡在线| 日本精品影院| 亚洲热线99精品视频| 98超碰在线观看| 午夜精品久久久久久久2023| 国产欧美视频在线观看| 538国产在线| 国产成人综合日韩精品无码不卡| 美女无遮挡拍拍拍免费视频| 亚洲欧美日韩色图| 色天天综合久久久久综合片| 很黄的网站在线观看| 91精品啪在线观看国产60岁 | 国产精品思思热在线| 亚洲视频三级| 亚洲欧美激情小说另类| 精品無碼一區在線觀看 | 92精品国产自产在线观看| 免费高清毛片| av一区二区无码在线| 婷婷开心中文字幕| 国产日韩精品欧美一区灰| 日日拍夜夜操| 麻豆精品在线播放| 波多野结衣一区二区三区AV| 久久综合九色综合97婷婷| 99国产精品国产高清一区二区| Aⅴ无码专区在线观看| 久久婷婷五月综合97色|