【发布时间】:2017-12-17 06:27:12
【问题描述】:
如果我在 sql 语句周围加上解释,即
explain ( [arbitrary sql string] )
我应该能够阻止create、drop、truncate、delete 命令的注入正确吗?
我只在 postgres 上试过这个,它似乎工作,但我不知道是否有我忘记的极端情况。
【问题讨论】:
-
试试这个文本 - blog.endpoint.com/2012/06/detecting-postgres-sql-injection.html - 基本上最安全的方法是仅使用来自输入控件的值作为值 proprepared statements。或者使用
quote_literal或quote_nullable包装它们以供声明。
标签: sql postgresql security sql-injection