防止别人在QueryString中加入delete或其他字符删除你的数据库内容

王朝other·作者佚名  2006-12-16
窄屏简体版  字體: |||超大  

目前网络上有些人得用编程人员的sql编程的漏洞(估且叫做漏洞:P)

在QueryString后加上诸如:;delete forum_forum;--这类的语句,来对你的数据库进行delete操作。

造成这样的原因是编程不严密。我给大家提供一种小方法,也许这种方法太菜了但请不要见笑。:)

examle:

<a href="add.asp?action=add">

<a href="add.asp?action=delete">

则处理函数如下:

action1=trim(Request.QueryString())

if left(action1,7)<>"action=" then '限定querystring必须为 action=

error(err01)'错误处理

else

action=Request.querystring("action")'取得querystring的值

end if

select case action'对querystring进行处理

case "add"

.....

case "delete"

......

case else '如果querystring没有这个值则进行错误处理

error(err02)

end select

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航