话本小说网 > 轻小说 > 黑客技术
本书标签: 轻小说 

SQL注入2

黑客技术

五:什么是sql预编译

  1.1:预编译语句是什么 

  通常我们的一条sql在db接收到最终执行完毕返回可以分为下面三个过程:

  词法和语义解析

  优化sql语句,制定执行计划

  执行并返回结果

  我们把这种普通语句称作Immediate Statements。  

  但是很多情况,我们的一条sql语句可能会反复执行,或者每次执行的时候只有个别的值不同(比如query的where子句值不同,update的set子句值不同,insert的values值不同)。

  如果每次都需要经过上面的词法语义解析、语句优化、制定执行计划等,则效率就明显不行了。

  所谓预编译语句就是将这类语句中的值用占位符替代,可以视为将sql语句模板化或者说参数化,一般称这类语句叫Prepared Statements或者Parameterized Statements

  预编译语句的优势在于归纳为:一次编译、多次运行,省去了解析优化等过程;此外预编译语句能防止sql注入。

  当然就优化来说,很多时候最优的执行计划不是光靠知道sql语句的模板就能决定了,往往就是需要通过具体值来预估出成本代价。

  1.2:MySQL的预编译功能

  注意MySQL的老版本(4.1之前)是不支持服务端预编译的,但基于目前业界生产环境普遍情况,基本可以认为MySQL支持服务端预编译。

  下面我们来看一下MySQL中预编译语句的使用。

  (1)建表 首先我们有一张测试表t,结构如下所示:

mysql> show create table t\G

*************************** 1. row ***************************

Table: t

Create Table: CREATE TABLE `t` (

`a` int(11) DEFAULT NULL,

`b` varchar(20) DEFAULT NULL,

UNIQUE KEY `ab` (`a`,`b`)

) ENGINE=InnoDB DEFAULT CHARSET=utf8

 (2)编译

  我们接下来通过 PREPARE stmt_name FROM preparable_stm的语法来预编译一条sql语句

mysql> prepare ins from 'insert into t select ?,?';

Query OK, 0 rows affected (0.00 sec)

Statement prepared

 (3)执行

  我们通过EXECUTE stmt_name [USING @var_name [, @var_name] ...]的语法来执行预编译语句

mysql> set @a=999,@b='hello';

Query OK, 0 rows affected (0.00 sec)

mysql> execute ins using @a,@b;

Query OK, 1 row affected (0.01 sec)

Records: 1 Duplicates: 0 Warnings: 0

mysql> select * from t;

+------+-------+

| a | b |

+------+-------+

| 999 | hello |

+------+-------+

1 row in set (0.00 sec)

  可以看到,数据已经被成功插入表中。

  MySQL中的预编译语句作用域是session级,但我们可以通过max_prepared_stmt_count变量来控制全局最大的存储的预编译语句。

mysql> set @@global.max_prepared_stmt_count=1;

Query OK, 0 rows affected (0.00 sec)

mysql> prepare sel from 'select * from t';

ERROR 1461 (42000): Can't create more than max_prepared_stmt_count statements (current value: 1)

当预编译条数已经达到阈值时可以看到MySQL会报如上所示的错误。

(4)释放

  如果我们想要释放一条预编译语句,则可以使用{DEALLOCATE | DROP} PREPARE stmt_name的语法进行操作:

mysql> deallocate prepare ins;

Query OK, 0 rows affected (0.00 sec)

六:为什么PrepareStatement可以防止sql注入

  原理是采用了预编译的方法,先将SQL语句中可被客户端控制的参数集进行编译,生成对应的临时变量集,再使用对应的设置方法,为临时变量集里面的元素进行赋值,赋值函数setString(),会对传入的参数进行强制类型检查和安全检查,所以就避免了SQL注入的产生。下面具体分析

 (1):为什么Statement会被sql注入

  因为Statement之所以会被sql注入是因为SQL语句结构发生了变化。比如:

"select*from tablename where username='"+uesrname+

"'and password='"+password+"'"

  在用户输入'or true or'之后sql语句结构改变。

select*from tablename where username=''or true or'' and password=''

  这样本来是判断用户名和密码都匹配时才会计数,但是经过改变后变成了或的逻辑关系,不管用户名和密码是否匹配该式的返回值永远为true;

 (2)为什么Preparement可以防止SQL注入。

  因为Preparement样式为

select*from tablename where username=? and password=?

  该SQL语句会在得到用户的输入之前先用数据库进行预编译,这样的话不管用户输入什么用户名和密码的判断始终都是并的逻辑关系,防止了SQL注入

  简单总结,参数化能防注入的原因在于,语句是语句,参数是参数,参数的值并不是语句的一部分,数据库只按语句的语义跑,至于跑的时候是带一个普通背包还是一个怪物,不会影响行进路线,无非跑的快点与慢点的区别。

七:mybatis是如何防止SQL注入的  

  1、首先看一下下面两个sql语句的区别:

<select id="selectByNameAndPassword" parameterType="java.util.Map" resultMap="BaseResultMap">

select id, username, password, role

from user

where username = #{username,jdbcType=VARCHAR}

and password = #{password,jdbcType=VARCHAR}

</select>

<select id="selectByNameAndPassword" parameterType="java.util.Map" resultMap="BaseResultMap">

select id, username, password, role

from user

where username = ${username,jdbcType=VARCHAR}

and password = ${password,jdbcType=VARCHAR}

</select>

mybatis中的#和$的区别:

  1、#将传入的数据都当成一个字符串,会对自动传入的数据加一个双引号。

如:where username=#{username},如果传入的值是111,那么解析成sql时的值为where username="111", 如果传入的值是id,则解析成的sql为where username="id". 

  2、$将传入的数据直接显示生成在sq

上一章 SQL注入 黑客技术最新章节 下一章 FANUC上