关于注入攻击案例中的问题
在讲解注入攻击案例时,一开始使用了加号来拼接字符串,不会因为单引号或双引号而导致无法正确解析SQL吗
本来的SQL语句,应该是username="1 or 1=1",直接加上去,"1 or 1=1"的双引号不就相当于没有了吗,变成select count(*) from t_user where username=1 or 1=1,虽然说不影响结果,因为1是数字,username=1依然可以执行,正常情况下要怎么写呢,正常传入一个用户名,如admin?用加号的话,不用%s
注入攻击是不是要先知道表名以及字段啊?如果表名不被知道,注入攻击的风险也会降低一点?
11
收起
正在回答 回答被采纳积分+1
1回答
2.Python操作三大数据库
- 参与学习 人
- 提交作业 625 份
- 解答问题 2669 个
数据库作为企业储存和管理数据的根本,掌握数据库是每个开发工程师必备的技能,本阶段带你学会用Python操作MySQL、Redis和MongoDB三大主流数据库。夯实数据库基础。
了解课程
恭喜解决一个难题,获得1积分~
来为老师/同学的回答评分吧
0 星