node-mysql中防止SQL注入的方法總結(jié)
SQL注入簡(jiǎn)介
SQL注入是比較常見的網(wǎng)絡(luò)攻擊方式之一,它不是利用操作系統(tǒng)的BUG來實(shí)現(xiàn)攻擊,而是針對(duì)程序員編程時(shí)的疏忽,通過SQL語句,實(shí)現(xiàn)無帳號(hào)登錄,甚至篡改數(shù)據(jù)庫。
node-mysql中防止SQL注入
為了防止SQL注入,可以將SQL中傳入?yún)?shù)進(jìn)行編碼,而不是直接進(jìn)行字符串拼接。在node-mysql中,防止SQL注入的常用方法有以下四種:
方法一:使用escape()對(duì)傳入?yún)?shù)進(jìn)行編碼:
參數(shù)編碼方法有如下三個(gè):
mysql.escape(param) connection.escape(param) pool.escape(param)
例如:
var userId = 1, name = 'test';
var query = connection.query('SELECT * FROM users WHERE id = ' + connection.escape(userId) + ', name = ' + connection.escape(name), function(err, results) {
// ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
escape()方法編碼規(guī)則如下:
Numbers不進(jìn)行轉(zhuǎn)換;
Booleans轉(zhuǎn)換為true/false;
Date對(duì)象轉(zhuǎn)換為'YYYY-mm-dd HH:ii:ss'字符串;
Buffers轉(zhuǎn)換為hex字符串,如X'0fa5';
Strings進(jìn)行安全轉(zhuǎn)義;
Arrays轉(zhuǎn)換為列表,如[‘a(chǎn)', ‘b']會(huì)轉(zhuǎn)換為'a', ‘b';
多維數(shù)組轉(zhuǎn)換為組列表,如[[‘a(chǎn)', ‘b'], [‘c', ‘d']]會(huì)轉(zhuǎn)換為'a', ‘b'), (‘c', ‘d');
Objects會(huì)轉(zhuǎn)換為key=value鍵值對(duì)的形式。嵌套的對(duì)象轉(zhuǎn)換為字符串;
undefined/null會(huì)轉(zhuǎn)換為NULL;
MySQL不支持NaN/Infinity,并且會(huì)觸發(fā)MySQL錯(cuò)誤。
方法二:使用connection.query()的查詢參數(shù)占位符:
可使用 ? 做為查詢參數(shù)占位符。在使用查詢參數(shù)占位符時(shí),在其內(nèi)部自動(dòng)調(diào)用 connection.escape() 方法對(duì)傳入?yún)?shù)進(jìn)行編碼。
如:
var userId = 1, name = 'test';
var query = connection.query('SELECT * FROM users WHERE id = ?, name = ?', [userId, name], function(err, results) {
// ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
上面程序還可以改寫成如下:
var post = {userId: 1, name: 'test'};
var query = connection.query('SELECT * FROM users WHERE ?', post, function(err, results) {
// ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
方法三: 使用escapeId()編碼SQL查詢標(biāo)識(shí)符:
如果你不信任用戶傳入的SQL標(biāo)識(shí)符(數(shù)據(jù)庫、表、字符名),可以使用escapeId()方法進(jìn)行編碼。最常用于排序等。
escapeId()有如下三個(gè)功能相似的方法:
mysql.escapeId(identifier) connection.escapeId(identifier) pool.escapeId(identifier)
例如:
var sorter = 'date';
var sql = 'SELECT * FROM posts ORDER BY ' + connection.escapeId(sorter);
connection.query(sql, function(err, results) {
// ...
});
方法四: 使用mysql.format()轉(zhuǎn)義參數(shù):
準(zhǔn)備查詢,該函數(shù)會(huì)選擇合適的轉(zhuǎn)義方法轉(zhuǎn)義參數(shù) mysql.format()用于準(zhǔn)備查詢語句,該函數(shù)會(huì)自動(dòng)的選擇合適的方法轉(zhuǎn)義參數(shù)。
例如:
var userId = 1; var sql = "SELECT * FROM ?? WHERE ?? = ?"; var inserts = ['users', 'id', userId]; sql = mysql.format(sql, inserts); // SELECT * FROM users WHERE id = 1
總結(jié)
以上就是這篇文章的全部?jī)?nèi)容了,希望本文的內(nèi)容對(duì)大家的學(xué)習(xí)或者工作帶來一定的幫助,如果有疑問大家可以留言交流。
相關(guān)文章
在PostgreSQL中使用數(shù)組時(shí)值得注意的一些地方
這篇文章主要介紹了在PostgreSQL中使用數(shù)組時(shí)值得注意的一些地方,包括如何提高輸入性能,需要的朋友可以參考下2015-04-04
Windows環(huán)境下安裝達(dá)夢(mèng)數(shù)據(jù)庫的完整步驟
達(dá)夢(mèng)數(shù)據(jù)庫的安裝大致分為Windows和Linux版本,本文將以dm8 企業(yè)版 Windows_64位 環(huán)境為例,為大家介紹一下達(dá)夢(mèng)數(shù)據(jù)庫的具體安裝步驟吧2025-03-03
使用Navicat連接opengauss數(shù)據(jù)庫完整步驟(詳細(xì)圖文)
Navicat是一套快速、可靠并價(jià)格相當(dāng)便宜的數(shù)據(jù)庫管理工具,專為簡(jiǎn)化數(shù)據(jù)庫的管理及降低系統(tǒng)管理成本而設(shè),下面這篇文章主要給大家介紹了關(guān)于使用Navicat連接opengauss數(shù)據(jù)庫的完整步驟,需要的朋友可以參考下2024-02-02
超大數(shù)據(jù)量存儲(chǔ)常用數(shù)據(jù)庫分表分庫算法總結(jié)
這篇文章主要介紹了超大數(shù)據(jù)量存儲(chǔ)常用數(shù)據(jù)庫分表分庫算法總結(jié),本文講解了按自然時(shí)間來分表/分庫、按數(shù)字類型hash分表/分庫、按md5值來分表/分庫三種方法,以及分表所帶來的問題探討,需要的朋友可以參考下2015-07-07
大數(shù)據(jù)開發(fā)phoenix連接hbase流程詳解
HBase是一個(gè)分布式的、面向列的開源數(shù)據(jù)庫,該技術(shù)來源于?Fay?Chang?所撰寫的Google論文“Bigtable:一個(gè)結(jié)構(gòu)化數(shù)據(jù)的分布式存儲(chǔ)系統(tǒng)”。就像Bigtable利用了Google文件系統(tǒng)(File?System)所提供的分布式數(shù)據(jù)存儲(chǔ)一樣,HBase在Hadoop之上提供了類似于Bigtable的能力2022-11-11
淺談為什么數(shù)據(jù)庫字段建議設(shè)置為NOT NULL
本文主要介紹了MySQL數(shù)據(jù)庫中將字段設(shè)置為NOT NULL的性能和優(yōu)缺點(diǎn),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2024-12-12
幾種常用DB驅(qū)動(dòng)和DB連接串小結(jié)
幾種常用DB驅(qū)動(dòng)和DB連接串,方便大家用各種程序,連接數(shù)據(jù)庫。2009-12-12
StarRocks數(shù)據(jù)庫查詢加速及Colocation Join工作原理
本文詳細(xì)解釋了StarRocks數(shù)據(jù)庫中數(shù)據(jù)的分區(qū)和分桶策略,重點(diǎn)介紹了ColocationJoin的工作原理,即如何通過相同分桶列和副本數(shù)確保在本地進(jìn)行Join操作,從而提升查詢性能,感興趣的朋友一起看看吧2025-03-03

