问:怎样在Oracle数据库中防御SQL注入攻击? 答:回答这个问题很简单,但是实施起来会花费应用设计师和DBA的大部分工作。 在过滤输入时整个应用程序都严格把关。除非有特殊情况,否则一些特殊字符就要坚决排除。有些如“—”、“/”和“;”通常被用来修正应用程序可能创建的SQL语句。
一些输入文本里的数字也要过滤掉,防止十六进制值和MD5哈希值输入。最后,输入文本中的SQL集算子(SQL set operators),如UNION或INTERSECT。 另外,你可以通过使用绑定变量(bind variables)减小遭遇SQL注入攻击的可能性。如果我们对绑定变量赋值,而不是将输入用户与……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
问:怎样在Oracle数据库中防御SQL注入攻击?
答:回答这个问题很简单,但是实施起来会花费应用设计师和DBA的大部分工作。
在过滤输入时整个应用程序都严格把关。除非有特殊情况,否则一些特殊字符就要坚决排除。有些如“—”、“/”和“;”通常被用来修正应用程序可能创建的SQL语句。一些输入文本里的数字也要过滤掉,防止十六进制值和MD5哈希值输入。最后,输入文本中的SQL集算子(SQL set operators),如UNION或INTERSECT。
另外,你可以通过使用绑定变量(bind variables)减小遭遇SQL注入攻击的可能性。如果我们对绑定变量赋值,而不是将输入用户与其他类进行连接,那么那些恶意SQL就不会被执行。除了要防御SQL注入以外,绑定变量在大多数情况下还是性能和可扩展性的关键。
最后,限定函数、程序和应用用户有权限制性的包。实施过程中本着最小权限原则的这一观念。还要限制访问包、不必要地访问应用用户的程序(UTL_FILE, UTL_SMPT, UTL_TCP等)能更进一步减小攻击的可能性或严重程度。
翻译
相关推荐
-
控制合约 不再畏惧Oracle
许多公司都与Oracle有无限制授权协议,他们害怕离开这个协议,所以就证明他们在使用Oracle的软件,即使因为需求单独购买部分授权许可也可能总体是省钱的。
-
如何应对Oracle EBS实施中的六个挑战?
在18个月的时间里,Vitamix启动运行了Oracle电子商务套件(E-Business Suite,EBS),而且Vitamix还对诸如Oracle ATG Web Commerce等所有页面属性进行了重新整理,并实现了全球数据中心。
-
Oracle的云产品“砸了自己脚”?
Sparc和Solaris都是Oracle云计划的一部分,但是硬件和支持人员的减少意味着本地Solaris和Sparc将变得更加稀少。
-
2017年3月数据库流行度排行榜 Oracle卫冕之路困难重重
时隔一个月,数据库市场经过一轮“洗牌”,旧的市场格局是否会被打破,曾经占巨大市场份额的企业是否可能失去优势?