最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Java項(xiàng)目防止SQL注入的幾種方式

 更新時(shí)間:2023年12月26日 09:31:01   作者:皮卡丘faker  
SQL注入是一種常見(jiàn)的攻擊方式,黑客試圖通過(guò)操縱應(yīng)用程序的輸入來(lái)執(zhí)行惡意SQL查詢(xún),從而繞過(guò)認(rèn)證和授權(quán),竊取、篡改或破壞數(shù)據(jù)庫(kù)中的數(shù)據(jù),本文主要介紹了Java項(xiàng)目防止SQL注入的幾種方式,感興趣的可以了解一下

PreparedStatement防止SQL注入

PreparedStatement具有預(yù)編譯功能,以上述SQL為例

使用PreparedStatement預(yù)編譯后的SQL為:

delete from table1 where id= ?

此時(shí)SQL語(yǔ)句結(jié)構(gòu)已固定,無(wú)論"?"被替換為任何參數(shù),SQL語(yǔ)句只認(rèn)為where后面只有一個(gè)條件,當(dāng)再傳入 1001 or  1 = 1時(shí),語(yǔ)句會(huì)報(bào)錯(cuò),從而達(dá)到防止SQL注入效果

mybatis中#{}防止SQL注入

mybatis中#{}表達(dá)式防止SQL注入與PreparedStatement類(lèi)似,都是對(duì)SQL語(yǔ)句進(jìn)行預(yù)編譯處理

注意

#{} :參數(shù)占位符

${} :拼接替換符,不能防止SQL注入,一般用于

  • 傳入數(shù)據(jù)庫(kù)對(duì)象(如:數(shù)據(jù)庫(kù)名稱(chēng)、表名)

  • order by  后的條件

對(duì)請(qǐng)求參數(shù)的敏感詞匯進(jìn)行過(guò)濾 

這里是springboot的寫(xiě)法,如下:

import org.springframework.context.annotation.Configuration;
import javax.servlet.*;
import javax.servlet.annotation.WebFilter;
import java.io.IOException;
import java.util.Enumeration;
 
/**
 * @Auther: 皮卡丘
 * @Date: 2023/12/25
 * @Description: sql防注入過(guò)濾器
 */
@WebFilter(urlPatterns = "/*",filterName = "sqlFilter")
@Configuration
public class SqlFilter implements Filter {
 
    @Override
    public void init(FilterConfig filterConfig) throws ServletException {}
 
    /**
     * @description sql注入過(guò)濾
     */
    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
        ServletRequest request = servletRequest;
        ServletResponse response = servletResponse;
        // 獲得所有請(qǐng)求參數(shù)名
        Enumeration<String> names = request.getParameterNames();
        String sql = "";
        while (names.hasMoreElements()){
            // 得到參數(shù)名
            String name = names.nextElement().toString();
            // 得到參數(shù)對(duì)應(yīng)值
            String[] values = request.getParameterValues(name);
            for (int i = 0; i < values.length; i++) {
                sql += values[i];
            }
        }
        if (sqlValidate(sql)) {
            //TODO 這里直接拋異常處理,前后端交互項(xiàng)目中,請(qǐng)把錯(cuò)誤信息按前后端"數(shù)據(jù)返回的VO"對(duì)象進(jìn)行封裝
            throw new IOException("您發(fā)送請(qǐng)求中的參數(shù)中含有非法字符");
        } else {
            filterChain.doFilter(request,response);
        }
    }
 
    /**
     * @description 匹配效驗(yàn)
     */
    protected static boolean sqlValidate(String str){
        // 統(tǒng)一轉(zhuǎn)為小寫(xiě)
        String s = str.toLowerCase();
        // 過(guò)濾掉的sql關(guān)鍵字,特殊字符前面需要加\\進(jìn)行轉(zhuǎn)義
        String badStr =
                "select|update|and|or|delete|insert|truncate|char|into|substr|ascii|declare|exec|count|master|into|drop|execute|table|"+
                        "char|declare|sitename|xp_cmdshell|like|from|grant|use|group_concat|column_name|" +
                        "information_schema.columns|table_schema|union|where|order|by|" +
                        "'\\*|\\;|\\-|\\--|\\+|\\,|\\//|\\/|\\%|\\#";
        //使用正則表達(dá)式進(jìn)行匹配
        boolean matches = s.matches(badStr);
        return matches;
    }
 
    @Override
    public void destroy() {}
}

nginx反向代理防止SQL注入

越來(lái)越多網(wǎng)站使用nginx進(jìn)行反向代理,該層我們也可以進(jìn)行防止SQL注入配置。

將下面的Nginx配置文件代碼放入到server塊中,然后重啟Nginx即可

 if ($request_method !~* GET|POST) { return 444; }
 #使用444錯(cuò)誤代碼可以更加減輕服務(wù)器負(fù)載壓力。
 #防止SQL注入
 if ($query_string ~* (\$|'|--|[+|(%20)]union[+|(%20)]|[+|(%20)]insert[+|(%20)]|[+|(%20)]drop[+|(%20)]|[+|(%20)]truncate[+|(%20)]|[+|(%20)]update[+|(%20)]|[+|(%20)]from[+|(%20)]|[+|(%20)]grant[+|(%20)]|[+|(%20)]exec[+|(%20)]|[+|(%20)]where[+|(%20)]|[+|(%20)]select[+|(%20)]|[+|(%20)]and[+|(%20)]|[+|(%20)]or[+|(%20)]|[+|(%20)]count[+|(%20)]|[+|(%20)]exec[+|(%20)]|[+|(%20)]chr[+|(%20)]|[+|(%20)]mid[+|(%20)]|[+|(%20)]like[+|(%20)]|[+|(%20)]iframe[+|(%20)]|[\<|%3c]script[\>|%3e]|javascript|alert|webscan|dbappsecurity|style|confirm\(|innerhtml|innertext)(.*)$) { return 555; }
 if ($uri ~* (/~).*) { return 501; }
 if ($uri ~* (\\x.)) { return 501; }
 #防止SQL注入 
 if ($query_string ~* "[;'<>].*") { return 509; }
 if ($request_uri ~ " ") { return 509; }
 if ($request_uri ~ (\/\.+)) { return 509; }
 if ($request_uri ~ (\.+\/)) { return 509; }
 #if ($uri ~* (insert|select|delete|update|count|master|truncate|declare|exec|\*|\')(.*)$ ) { return 503; }
 #防止SQL注入
 if ($request_uri ~* "(cost\()|(concat\()") { return 504; }
 if ($request_uri ~* "[+|(%20)]union[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]and[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]select[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]or[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]delete[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]update[+|(%20)]") { return 504; }
 if ($request_uri ~* "[+|(%20)]insert[+|(%20)]") { return 504; }
 if ($query_string ~ "(<|%3C).*script.*(>|%3E)") { return 505; }
 if ($query_string ~ "GLOBALS(=|\[|\%[0-9A-Z]{0,2})") { return 505; }
 if ($query_string ~ "_REQUEST(=|\[|\%[0-9A-Z]{0,2})") { return 505; }
 if ($query_string ~ "proc/self/environ") { return 505; }
 if ($query_string ~ "mosConfig_[a-zA-Z_]{1,21}(=|\%3D)") { return 505; }
 if ($query_string ~ "base64_(en|de)code\(.*\)") { return 505; }
 if ($query_string ~ "[a-zA-Z0-9_]=http://") { return 506; }
 if ($query_string ~ "[a-zA-Z0-9_]=(\.\.//?)+") { return 506; }
 if ($query_string ~ "[a-zA-Z0-9_]=/([a-z0-9_.]//?)+") { return 506; }
 if ($query_string ~ "b(ultram|unicauca|valium|viagra|vicodin|xanax|ypxaieo)b") { return 507; }
 if ($query_string ~ "b(erections|hoodia|huronriveracres|impotence|levitra|libido)b") {return 507; }
 if ($query_string ~ "b(ambien|bluespill|cialis|cocaine|ejaculation|erectile)b") { return 507; }
 if ($query_string ~ "b(lipitor|phentermin|pro[sz]ac|sandyauer|tramadol|troyhamby)b") { return 507; }
 #這里大家根據(jù)自己情況添加刪減上述判斷參數(shù),cURL、wget這類(lèi)的屏蔽有點(diǎn)兒極端了,但要“寧可錯(cuò)殺一千,不可放過(guò)一個(gè)”。
 if ($http_user_agent ~* YisouSpider|ApacheBench|WebBench|Jmeter|JoeDog|Havij|GetRight|TurnitinBot|GrabNet|masscan|mail2000|github|wget|curl|Java|python) { return 508; }
 #同上,大家根據(jù)自己站點(diǎn)實(shí)際情況來(lái)添加刪減下面的屏蔽攔截參數(shù)。
 if ($http_user_agent ~* "Go-Ahead-Got-It") { return 508; }
 if ($http_user_agent ~* "GetWeb!") { return 508; }
 if ($http_user_agent ~* "Go!Zilla") { return 508; }
 if ($http_user_agent ~* "Download Demon") { return 508; }
 if ($http_user_agent ~* "Indy Library") { return 508; }
 if ($http_user_agent ~* "libwww-perl") { return 508; }
 if ($http_user_agent ~* "Nmap Scripting Engine") { return 508; }
 if ($http_user_agent ~* "~17ce.com") { return 508; }
 if ($http_user_agent ~* "WebBench*") { return 508; }
 if ($http_user_agent ~* "spider") { return 508; } #這個(gè)會(huì)影響國(guó)內(nèi)某些搜索引擎爬蟲(chóng),比如:搜狗
 #攔截各惡意請(qǐng)求的UA,可以通過(guò)分析站點(diǎn)日志文件或者waf日志作為參考配置。
 if ($http_referer ~* 17ce.com) { return 509; }
 #攔截17ce.com站點(diǎn)測(cè)速節(jié)點(diǎn)的請(qǐng)求,所以明月一直都說(shuō)這些測(cè)速網(wǎng)站的數(shù)據(jù)僅供參考不能當(dāng)真的。
 if ($http_referer ~* WebBench*") { return 509; }
 #攔截WebBench或者類(lèi)似壓力測(cè)試工具,其他工具只需要更換名稱(chēng)即可。

到此這篇關(guān)于Java項(xiàng)目防止SQL注入的幾種方式的文章就介紹到這了,更多相關(guān)Java 防止SQL注入 內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家! 

相關(guān)文章

  • IDEA安裝部署Alibaba Cloud Toolkit的實(shí)現(xiàn)步驟

    IDEA安裝部署Alibaba Cloud Toolkit的實(shí)現(xiàn)步驟

    Alibaba Cloud Toolkit是阿里云針對(duì)IDE平臺(tái)為開(kāi)發(fā)者提供的一款插件,本文主要介紹了IDEA安裝部署Alibaba Cloud Toolkit的實(shí)現(xiàn)步驟,具有一定的參考價(jià)值,感興趣的可以了解一下
    2023-08-08
  • Java高效讀取CSV文件的多種方法與分步實(shí)例

    Java高效讀取CSV文件的多種方法與分步實(shí)例

    在當(dāng)今數(shù)據(jù)驅(qū)動(dòng)的世界中,CSV文件作為一種輕量級(jí),通用的數(shù)據(jù)交換格式,本文將深入探討多種Java讀取CSV文件的方法,幫助開(kāi)發(fā)者在不同場(chǎng)景下選擇最合適的解決方案,希望對(duì)大家有所幫助
    2025-10-10
  • mybatis同一張表多次連接查詢(xún)相同列賦值問(wèn)題小結(jié)

    mybatis同一張表多次連接查詢(xún)相同列賦值問(wèn)題小結(jié)

    這篇文章主要介紹了mybatis同一張表多次連接查詢(xún)相同列賦值問(wèn)題,非常不錯(cuò),具有參考借鑒價(jià)值,需要的的朋友參考下
    2017-01-01
  • Java并發(fā)編程之顯式鎖機(jī)制詳解

    Java并發(fā)編程之顯式鎖機(jī)制詳解

    這篇文章主要為大家詳細(xì)介紹了Java并發(fā)編程之顯式鎖機(jī)制的相關(guān)資料,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2017-10-10
  • java并發(fā)編程_線(xiàn)程池的使用方法(詳解)

    java并發(fā)編程_線(xiàn)程池的使用方法(詳解)

    下面小編就為大家?guī)?lái)一篇java并發(fā)編程_線(xiàn)程池的使用方法(詳解)。小編覺(jué)得挺不錯(cuò)的,現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2017-05-05
  • IDEA遠(yuǎn)程部署調(diào)試Java應(yīng)用程序的詳細(xì)流程

    IDEA遠(yuǎn)程部署調(diào)試Java應(yīng)用程序的詳細(xì)流程

    這篇文章主要介紹了IDEA遠(yuǎn)程部署調(diào)試Java應(yīng)用程序,本文通過(guò)圖文并茂的形式給大家介紹的非常詳細(xì),需要的朋友可以參考下
    2021-10-10
  • java實(shí)現(xiàn)樹(shù)形菜單對(duì)象

    java實(shí)現(xiàn)樹(shù)形菜單對(duì)象

    這篇文章主要為大家詳細(xì)介紹了java實(shí)現(xiàn)樹(shù)形菜單對(duì)象,文中示例代碼介紹的非常詳細(xì),具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2021-05-05
  • 檢查Java環(huán)境變量是否配置成功的兩種方法

    檢查Java環(huán)境變量是否配置成功的兩種方法

    本文詳細(xì)介紹如何配置Java環(huán)境變量,包括設(shè)置JAVA_HOME路徑及添加到系統(tǒng)PATH中,確保Java命令行工具可用,同時(shí),演示了如何使用命令行編譯和運(yùn)行Java程序,以及使用javap工具進(jìn)行反匯編,需要的朋友可以參考下
    2026-03-03
  • JDBC自定義連接池過(guò)程詳解

    JDBC自定義連接池過(guò)程詳解

    這篇文章主要介紹了JDBC自定義連接池過(guò)程詳解,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-02-02
  • IDEA類(lèi)存在但找不到的解決辦法

    IDEA類(lèi)存在但找不到的解決辦法

    本文主要介紹了IDEA類(lèi)存在但找不到的解決辦法,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2022-07-07

最新評(píng)論

潍坊市| 社旗县| 阳新县| 裕民县| 东平县| 吴旗县| 缙云县| 章丘市| 尚志市| 贺州市| 临高县| 新巴尔虎左旗| 科技| 江城| 华阴市| 三亚市| 桂阳县| 苍溪县| 石狮市| 都昌县| 陆河县| 闽清县| 新乐市| 贵港市| 石楼县| 上思县| 常德市| 法库县| 比如县| 大悟县| 保亭| 定兴县| 苏尼特左旗| 永昌县| 外汇| 舞阳县| 郴州市| 塔城市| 定安县| 澜沧| 林州市|