• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • MsSql
  • Mysql
  • oracle
  • MariaDB
  • DB2
  • SQLite
  • PostgreSQL
  • MongoDB
  • Redis
  • Access
  • 数据库其它
  • sybase
  • HBase
您的位置:首页 > 数据库 >Mysql > 怎样利用Hibernate来防止SQL注入的方法

怎样利用Hibernate来防止SQL注入的方法

作者:匿名 字体:[增加 减小] 来源:互联网 时间:2018-12-05

匿名通过本文主要向大家介绍了Hibernate,方法,注入等相关知识,希望本文的分享对您有所帮助
之前写代码,往后台传入一个组织好的String类型的Hql或者Sql语句,去执行。

这样其实是很蠢的一种做法!!!!

举个栗子~~

我们模仿一下用户登录的场景:

常见的做法是将前台获取到的用户名和密码,作为字符串动态拼接到查询语句中,然后去调用数据库查询~查询的结果不为null就代表用户存在,则登陆成功,否则登录失败!

正常情况下用户输入账号是123456和密码123(假设是错误的密码或者说这个用户根本不存在)

usernameString//前台输入的用户名passwordString//前台输入的密码//hql语句String queryString = "from User t where t.username:usernameString and t.password: passwordString";//执行查询List result = session.createQuery(queryString) .setString("usernameString ", usernameString ) .setString("passwordString", passwordString) .list();

使用positional parameter

usernameString//前台输入的用户名passwordString//前台输入的密码//hql语句String queryString = "from User t where t.username=? and t.password=?";//执行查询List result = session.createQuery(queryString) .setString(0, usernameString ) .setString(1, passwordString) .list();

两者比较:positional parameter可读性强不如named parameter的强,而且可维护性差,如果我们的查询稍微改变一点,将第一个参数和第二个参数改变一下位置,

这样我们的代码中涉及到位置的地方都要修改,所以我们强烈建议使用named parameter方式进行参数绑定。

最后,在named parameter中可能有一个参数出现多次的情况,应该怎么处理呢?

在举个栗子~~

我们模仿一下用户登录的场景:这次业务变换,有的网站,手机号可以作为用户名来登录,也能作为手机号本身登录。

常见的做法是将前台获取到的用户名or手机号和密码,作为字符串动态拼接到查询语句中,然后去调用数据库查询~查询的结果不为null就代表用户存在,则登陆成功,否则登录失败!

正常情况下用户输入账号是13812345678和密码123

这里usernameString作为手机号又作为用户名出现了两次,怎么办呢?

大家请看下面代码:

usernameString//前台输入的用户名passwordString//前台输入的密码//hql语句String queryString = "from User t where t.username:usernameString and t.phone:usernameString and t.password: passwordString";//执行查询List result = session.createQuery(queryString) .setString("usernameString ", usernameString ) .setString("passwordString", passwordString) .list();

在Hibernate+spring中getHibernateTemplate()返回的对象可以调用find(String queryString, Object value...Object value)来实现named parameter。比如:

分享到:QQ空间新浪微博腾讯微博微信百度贴吧QQ好友复制网址打印

您可能想查找下面的文章:

  • SQL语句中SUM与COUNT的区别深入分析
  • 解决hibernate+mysql写入数据库乱码
  • hibernate如何连接mysql数据库?
  • 怎样利用Hibernate来防止SQL注入的方法
  • MySQL之-使用Hibernate连接MySQL数据库时连接超时断开的问题解决方法
  • mysql + Fluently NHibernate + WebAPI + Autofac
  • MySQL之—— 使用Hibernate连接MySQL数据库,MySQL连接超时断开的问题
  • mysql-hibernate整合MySQL,出现异常
  • java-Mysql数据库和Hibernate持久化框架
  • Hibernate Oracle sequence的使用技巧

相关文章

  • 2018-12-05mysql中关于删除语句大全总结(上)
  • 2017-05-11MySQL错误ERROR 1615 解决方法
  • 2018-12-05tomcat-dbcp数据库连接池配置以及使用时候的一些坑
  • 2017-05-11MySQL一个索引最多有多少个列?真实的测试例子
  • 2018-12-05MySQL之-MySQL高可用实现的详细介绍
  • 2018-12-05MySQL OOM 系列一 Linux内存分配_MySQL
  • 2018-12-05SQL2000数据库”运行在普通用户下所需的权限
  • 2018-12-05关于mysql_free_result的10篇文章推荐
  • 2018-12-05Sql server 2008 express远程登录实例设置 图文教程
  • 2018-12-05配置MySQL主从分离的方法教程

文章分类

  • MsSql
  • Mysql
  • oracle
  • MariaDB
  • DB2
  • SQLite
  • PostgreSQL
  • MongoDB
  • Redis
  • Access
  • 数据库其它
  • sybase
  • HBase

最近更新的内容

    • mysql 备份与迁移 数据同步方法
    • 用Autoconf检测MySQL软件包的教程
    • phpmyadmin出现#2003服务器无响应解决方法小结
    • 安装mysql服务启动失败的原因
    • MYSQL解锁和锁表的实例详解
    • SQL数据类型详解
    • 获取缺失主键表信息的MYSQL语句
    • Mysql怎么优化修复数据库表
    • SQL 注入式攻击的本质
    • MySQL中视图的使用及多表INNER JOIN的技巧分享

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有