我刚遇到一位开发人员,他在MYSQL数据库中的每个表名和列名前都加上了下划线(例如_users,_name,_active)。当我质疑这种做法时,他说这有助于防止SQL注入攻击--我以前从来没有遇到过这种做法/建议。它如何帮助防止SQL注入攻击?
发布于 2012-11-20 00:57:32
不是的。
他的想法是“如果攻击者不知道我的表的名称,那么攻击者就不能篡改它们。”但是,您仍然容易受到SQL注入的攻击,并且攻击者仍然可以引起任意系统调用,可能是对众所周知的系统表的调用。如果他添加了一些SQL代码,导致对系统表进行非常长的查询,从而使您的服务器陷入困境,那该怎么办?
默默无闻的安全根本就不是安全。
发布于 2012-11-20 00:59:23
https://stackoverflow.com/questions/13458522
复制相似问题