整站如何防止SQL注入方式入侵

资讯 驱动中国 李 李祥敬 523次阅读
分享 微 Q 信
AI摘要
由 AI 生成 · 仅供参考

防止SQL注入,通常一个一个文件修改不仅麻烦而且还有漏掉的危险,下面我说一下如何从整个系统防止注入。 做到以下三步,相信你的程序就会比较安全了,而且对整个网站的维护也将变的简单。 一、数据验证类  

防止SQL注入,通常一个一个文件修改不仅麻烦而且还有漏掉的危险,下面我说一下如何从整个系统防止注入。

做到以下三步,相信你的程序就会比较安全了,而且对整个网站的维护也将变的简单。

一、数据验证类

 

parameterCheck.cs  
   
public class parameterCheck{ 
    public static bool isEmail(string emailString){ 
        return System.Text.RegularExpressions.Regex.IsMatch(emailString, "['\\w_-]+(\\.
['\\w_-]+)*@['\\w_-]+(\\.['\\w_-]+)*\\.[a-zA-Z]{2,4}"); 
    } 
    public static bool isInt(string intString){ 
        return System.Text.RegularExpressions.Regex.IsMatch(intString ,"^(\\d{5}-\\d{4})|
(\\d{5})___FCKpd___0quot;); 
    } 
    public static bool isUSZip(string zipString){ 
        return System.Text.RegularExpressions.Regex.IsMatch(zipString ,"^-[0-9]+$|^[0-9]
+___FCKpd___0quot;); 
    } 
}

二、Web.config

在你的Web.config文件中,在下面增加一个标签,如下:

 

<appSettings> 
    <add key="safeParameters" value="OrderID-int32,CustomerEmail-email,ShippingZipcode-
USzip" /> 
</appSettings>

其中key是后面的值为“OrderId-int32”等,其中“-”前面表示参数的名称比如:OrderId,后面的int32表示数据类型。

三、Global.asax

在Global.asax中增加下面一段:

 

protected void Application_BeginRequest(Object sender, EventArgs e){ 
    String[] safeParameters = System.Configuration.ConfigurationSettings.AppSettings
["safeParameters"].ToString().Split(','); 
    for(int i= 0 ;i < safeParameters.Length; i++){ 
        String parameterName = safeParameters[i].Split('-')[0]; 
        String parameterType = safeParameters[i].Split('-')[1]; 
        isValidParameter(parameterName, parameterType); 
    } 
}  

public void isValidParameter(string parameterName, string parameterType){ 
    string parameterValue = Request.QueryString[parameterName]; 
    if(parameterValue == null) return; 

    if(parameterType.Equals("int32")){ 
        if(!parameterCheck.isInt(parameterValue)) Response.Redirect("parameterError.aspx"); 
    } 
    else if (parameterType.Equals("double")){ 
        if(!parameterCheck.isDouble(parameterValue)) Response.Redirect("parameterError.aspx"); 
    } 
    else if (parameterType.Equals("USzip")){ 
        if(!parameterCheck.isUSZip(parameterValue)) Response.Redirect("parameterError.aspx"); 
    } 
    else if (parameterType.Equals("email")){ 
        if(!parameterCheck.isEmail(parameterValue)) Response.Redirect("parameterError.aspx"); 
    } 
}

以后需要修改的时候我们只需要修改以上三个文件,对整个系统的维护将会大大提高效率,当然你可以根据自己的需要增加其它的变量参数和数据类型。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com。
本文价值 ★★★★★ — 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
✎ 我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友