文章详情页
mysql - 仅仅只是把单引号与反斜杠转义不用prepare statement能否避免sql注入?
浏览:432日期:2022-06-13 09:23:48
问题描述
比如我输入登录名login_name 为 ’ 就拼出这种sql:
SELECT * FROM account WHERE (1) AND (`account`.login_name = ’’’)
输入登录名login_name 为 ’ or 1 = 1 就拼出这种sql:
SELECT * FROM account WHERE (1) AND (`account`.login_name = ’’ or 1 = 1’)
这样能否避免sql注入?
问题解答
回答1:不行吧,假设login_name为’ or 1 = 1,转义后的结果是什么?
相关文章:
1. javascript - react能够使用什么时间插件2. docker api 开发的端口怎么获取?3. node.js - 我是一个做前端的,求教如何学习vue,node等js引擎?4. docker网络端口映射,没有方便点的操作方法么?5. docker镜像push报错6. 如何解决docker宿主机无法访问容器中的服务?7. android glide asbitmap 在baseadpter中的问题8. 如何解决Centos下Docker服务启动无响应,且输入docker命令无响应?9. java - 为什么第一个线程已经释放了锁,第二个线程却不行?10. 老师,flex-shrink: 1; 按视频操作,不会自动缩放
排行榜

网公网安备