web應用的安全測試

一、手動測試 1、SQL注入 原理:將有惡意的SQL語句作爲參數進行輸入,使得服務器執行該惡意的SQL命令,從而獲得數據庫的相關信息或篡改數據庫的數據。 原因:開發對輸入沒有做細緻的過濾。 防護:加密、過濾輸入、使用自定義的錯誤提示等。 注入: 1)先輸入猜測的表名,如果返回成功, And (Select count(*) from 表名)<>0 說明該表名正確;然後再猜測列名,同理,如果返回成功
相關文章
相關標籤/搜索