防止SQL注入

<script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </script>

对传入的参数进行严格的检查就可以了,在乔客中,有许多现成的过程可以调用,如判断是不是整数:

id=trim(request.querystring("id"))
if not int_true(id) then
call format_redirect("gallery.asp")
end if

对搜索输入项目的处理:

call format_search("topic","topic,username,author,keyes",2,1)

对入库项目的处理:
文本: name=code_admin("name",1,50)
用户名:if symbol_name(username)=false then username=login_username
数字:counter=code_int("counter",1,0)
Email:
if email_ok(email,50)=false then
call admin_error("电子邮件("&email&") 为空或不符合规则!")
rs.close
exit sub
end if
时间:
tim=code_admin("tim",1,20)
tim=joekoe_cms.time_type(tim,1)
if tim="" then tim=joekoe_cms.now_time
……
经过格式化的传入项目,再进行数据库操作,基本上没有sql漏洞了。


[ads:view.banner]
IP 操作 Top [ads:view.text]


 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值