惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

MyScale Blog
MyScale Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
阮一峰的网络日志
阮一峰的网络日志
罗磊的独立博客
博客园 - 叶小钗
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
美团技术团队
酷 壳 – CoolShell
酷 壳 – CoolShell
雷峰网
雷峰网
宝玉的分享
宝玉的分享
大猫的无限游戏
大猫的无限游戏
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Last Week in AI
Last Week in AI
爱范儿
爱范儿
小众软件
小众软件
K
Kaspersky official blog
P
Proofpoint News Feed
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - Franky
V
Vulnerabilities – Threatpost
博客园_首页
Microsoft Security Blog
Microsoft Security Blog
C
Cybersecurity and Infrastructure Security Agency CISA
V
V2EX
C
Check Point Blog
S
Schneier on Security
P
Palo Alto Networks Blog
IT之家
IT之家
GbyAI
GbyAI
T
Threat Research - Cisco Blogs
Hugging Face - Blog
Hugging Face - Blog
D
Darknet – Hacking Tools, Hacker News & Cyber Security
Apple Machine Learning Research
Apple Machine Learning Research
C
Cyber Attacks, Cyber Crime and Cyber Security
T
Tailwind CSS Blog
Project Zero
Project Zero
Y
Y Combinator Blog
V
Visual Studio Blog
Simon Willison's Weblog
Simon Willison's Weblog
T
Threatpost
Scott Helme
Scott Helme
L
LINUX DO - 热门话题
S
Securelist
C
CERT Recently Published Vulnerability Notes
A
Arctic Wolf
M
MIT News - Artificial intelligence
人人都是产品经理
人人都是产品经理

博客园 - 孙飞

Mysql数据库字符集设置为Latin1导致的中文乱码解决办法 关于 万网姓名域名免费注册活动,截止到12月31日 什么是域名?世界上第一个被注册的域名是什么? 阿里云优惠券活动持续不断,推荐者与被推荐者互利共赢 国外超便宜年付10美元vps提供商123Systems继续推出优惠套餐 不用转换成csv格式,PHPExcel轻松生成和导入excel表格 网站制作中灵活运用ajax技术代替页面切换的优势 为什么中国有那么多忠实的ie6用户? 网站访问慢的真实原因,如何提高网站访问速度 阿里云主机和linode的vps使用体会 企业营销人员如何利用网站获得更多订单 为什么不建议用img标签来控制图片大小 网站可访问的目录下不要放备份文件 初学者用div+css结构写网页的几个误区 ie6下div标签里的img使底部多出4像素的解决方案 css样式中input和img在同一行居中对齐 网站制作细节之:能否别再出现“今天是112年……” 网站制作细节之:背景图片的repeat合理利用
警惕网站sql注入漏洞,时刻关注网络安全
孙飞 · 2012-10-23 · via 博客园 - 孙飞

周围一些入门级的做网站的所谓高手,大多是自学成才,一开始用网络上开源的内容管理系统做网站,自己写个模板嵌入进去,再后来熟练了些就开始尝试自己写网站后台,虽然没有成熟的开源系统功能丰富,但是修改起来灵活自如,而且能保证所需要的基本功能,因此网站制作行业的程序代码是五花八门。

sql注入漏洞

无论如何,网站的后台是给管理人员更新和维护网站用的,最多也就那么几个人使用后台,一般也没有人在乎后台的功能多不多,页面美不美,对于他们来说,只要够用就行。但是,对于网络上那些伪黑客而言,这些不入流的系统正逐渐成为他们进攻的对象,他们先用一些购买来的或者自己开发的扫描工具对这些网站的管理入口进行扫描,一般他们会从网上搜集一些常用的入口字典,这些字典中包括/admin/index.php、/admin/login.php、/login.php等等常用的后台管理入口路径,这是第一步工作,而有些网站管理员为了图方便,甚至在首页赤裸裸的放上后台入口的链接,也许真的只是图管理后台方便,给这些别有用心的人减少了第一步的麻烦。 接下来,就是要牵扯到用户登录了,一般最常用的也最有效的就是穷举法,也是利用网络上常用的用户字典来逐个扫描,这里就不再多说,没有多少技术含量,电脑小白也可以一个一个的输入测试登录。要说的是sql注入的漏洞,这个漏洞可是了不得,可以让网站的整个数据库被别人下载,当然最重要的是用户的数据,sql漏洞的原因就是没有对用户输入的用户名和密码数据进行字符过滤,对于懂得sql语法的人来说,利用这个漏洞,就可以在本该输入用户名(字符串)的地方输入了sql语句,sql语句可以做你想对数据库进行的任何操作,甚至删除整个数据库,能让网站瞬间崩溃,而如果网站数据库没有做备份的话,那么网站的数据就永远也找不回来了。 其实,补上这个漏洞也很简单,一般专业写代码的人或者了解过网站安全知识的人都应该知道并且不会故意犯这个错误,可是偏偏大多数自学成才者忽略了这一点,于是大批的网站就成了黑客赚钱的工具,一般他们不会把事情做绝,不会影响到正常的访问,他们盗走网站的用户数据,然后倒手卖给需要的人,或者在网站里放上一些商业网站的链接(这些链接正常访问网站是看不到的)以提高这些网站的权重。 在此,呼吁同行们一定要关注网站安全,功能的丰富是基于代码的安全可靠为前提的,一定要仔细检查自己的代码,避免悲剧的发生。