为了账号安全,请及时绑定邮箱和手机立即绑定

关于第4个例子中SQL注入的问题

老师在讲第4个例子的时候说在输入日期参数的时候使用占位符来防止sql注入,但是在使用'inSql()'方法的时候使用的是一个字符串拼接,例子中的‘王姓’在实际场景中应该也是前端传过来的参数吧,这个情况我们该怎么来防止SQL注入呢?

正在回答

2 回答

1、insql这种使用sql注入风险,但是你可以自己防止sql注入,例如保证拼接进来的参数,是后端逻辑计算出来的,并且不存在风险的,不是前端传的,如果是前端传的,不建议用这种方式拼接。

2、“王姓”的那个我应该用的是likeRight吧,这个不存在注入风险,你看看打印出来的sql语句就明白了。

0 回复 有任何疑惑可以回复我~

明白了,谢谢老师讲解

0 回复 有任何疑惑可以回复我~

举报

0/150
提交
取消

关于第4个例子中SQL注入的问题

我要回答 关注问题
意见反馈 帮助中心 APP下载
官方微信