防SQL注入

来源:互联网 发布:上淘宝网看女装 编辑:程序博客网 时间:2024/05/16 06:06

作者:"北京-肖进"

字符串检测的方法 防SQL注入,治标不治本,不仅有漏洞(比如SQL版本升级了增加了新的函数或者特性),而且还有副作用(很多正常的文本都非法了)
标准的方法,应该是SqlParameter或者实现SQL语句自动化


防XSS攻击,应该还有referer判定与POST判定,防止外站内容攻击。
清理掉<,html支持就毫无意义了,应该限定只允许哪些tagName和哪些attribute,这样就必须实现html解析