我正在使用Hibernate来保护我的网站免受SQL注入。
我听说Hibernate Criteria API比HQL更强大。Hibernate Criteria Api能完全防止SQL注入吗?
发布于 2013-02-25 19:31:42
是的,确实如此。
标准API以及HQL或JPQL中的查询参数都对参数进行了转义,并且不会执行恶意SQL。
仅当您简单地将参数连接到查询中时,才会暴露该漏洞。然后,任何恶意SQL都会成为查询的一部分。
编辑 OWASP的特点是有一个。使用条件查询等同于防御选项1:使用准备好的语句。
https://stackoverflow.com/questions/15065906
复制相似问题