顯示具有 SQL Injection 標籤的文章。 顯示所有文章
顯示具有 SQL Injection 標籤的文章。 顯示所有文章

2017年2月6日 星期一

[FAQ] ADO.NET 參數寫法 Parameter(避免SQL Injection資料隱碼攻擊)

Conn代表資料庫連結  SqlConnection


...................................................................................................................................................
DataReader (SqlCommand)
            String SQLString = "Select * From test Where id = @id ";    // 注意到沒?連「單引號」都不可以出現
            SqlCommand cmd = new SqlCommand(SQLString, Conn);
            cmd.Parameters.Add("@id", SqlDbType.Int, 4);
            cmd.Parameters["@id"].Value =TextBox1.Text;

            //簡易寫法。 cmd.Parameters.AddWithValue("@參數名稱", 輸入的數值);
            //上面兩段參數,可以寫成  cmd.Parameters.AddWithValue("@id", TextBox1.Text);

....................................................................................................................................................
DataSet / DataTable (SqlDataAdapter)
// 注意!!資料隱碼攻擊(Sql Injection),請使用參數的寫法。
            String SQLString = "Select * From test Where id = @id ";  // 注意到沒?連「單引號」都不可以出現
            SqlDataAdapter myAdapter = new SqlDataAdapter(SQLString, Conn);
            //== 參數必須在執行SQL指令的時候,寫在下方等待呼叫。不然程式會出錯。
                ////舊的寫法:
                //myAdapter.SelectCommand.Parameters.Add("@id", SqlDbType.Int, 4);
                //myAdapter.SelectCommand.Parameters["@id"].Value = TextBox1.Text;
                
                //新的寫法:合併在一起寫
                myAdapter.SelectCommand.Parameters.AddWithValue("@id", TextBox1.Text);

完整的範例可以參閱我的書本上集

.AddWithValue()方法,請看 msdn網站 。
他的範例就介紹了我上面的兩種作法,請擇一使用

如果您使用 OleDb或是 Odbc,請把參數寫成「?」符號 (後面不可以帶上參數名稱喔!只有一個 ?符號而已)

下一篇文章:

[FAQ] ADO.NET 參數寫法 Parameter #2 -- SqlParameterCollection


FAQ -- 資料隱碼攻擊(SQL Injection)



我上課會解說,但幾個攻擊方式不便公開,
以免有心人拿到(學到)去測試「別人網站」

這本書有蒐集不少範例,推薦給您  
Beginning ASP.NET Security (0470743654) cover image

Beginning ASP.NET Security

Barry Dorrans
ISBN: 978-0-470-74365-2
Paperback
436 pages
March 2010

....................................................................................................................................................
另外,關於XSS攻擊(跨網站腳本攻擊,Cross-Sitws Script),可以看這本書

 XSS 網站安全技術與實務 : 防護解密剖析大進擊 (博碩) & Microsoft AntiXSS


防範 XSS的話,ASP.NET有提供 AntiXSS
檢查使用者輸入內容 - 以 AntiXss 做編碼
MICROSOFT ANTIXSS LIBRARY 3.1 UPGRADE 4.0  (KingKong Bruce)
msdn官方網站 -- System.Web.Security.AntiXss 命名空間

相關文章:

Microsoft Anti-XSS (Anti-Cross Site Scripting Library) 避免XSS攻擊


2016年12月21日 星期三

資訊安全 - 3M 獅子王 (便利貼 密碼)。密碼規則複雜、更換週期頻繁,就會安全?

資訊安全 - 3M 獅子王 (便利貼 密碼)。密碼規則複雜、更換週期頻繁,就會安全?

當您把密碼規則設定得太複雜,例如:每隔九十天要更換密碼、密碼不能跟以前用過的相同(強迫更新).....
到最後的結果,就是 User根本記不住密碼,而需要依賴其他輔助
台語的俗諺有云「 嚴官府出厚賊;嚴爸母出阿里不達。」


上課時,常常要找圖片,卻找不到,幫自己做一個記錄

當您把密碼規則設定得太複雜,例如:每隔九十天要更換密碼、密碼不能跟以前用過的相同(強迫更新).....
到最後的結果,就是 User根本記不住密碼,而需要依賴其他輔助

台語的俗諺有云「 嚴官府出厚賊;嚴爸母出阿里不達。」
釋義    嚴格的官府反而出現很多小偷;父母太嚴格,小孩越是不成材。
說明  http://twblg.dict.edu.tw/holodict_new/result_detail.jsp?source=8&in_idx=09uann1&n_no=60384&curpage=2&sample=%E5%AE%98&radiobutton=1&querytarget=2&limit=20&pagenum=2&rowcount=34
......有點物極必反、弄巧成拙的意思在內

搜尋關鍵字「post-it password」可以找到這些圖片
如下圖:
http://stanbiron.com/content/binary/passwordPostIt.jpg

http://cdn.phys.org/newman/gfx/news/hires/2013/postitnotesa.jpg
http://c8.alamy.com/comp/A0X1K9/sticky-notes-fill-computer-monitor-and-office-wall-A0X1K9.jpg
https://au.linkedin.com/mpr/mpr/shrinknp_400_400/AAEAAQAAAAAAAAc1AAAAJDdhZjY5MDhiLWIxMjItNDM2YS05ZGJiLWZjYTY0NTVjODc3Yw.jpg

有一本資訊安全的書籍,戲稱這叫做「獅子王(Lion King)」
因為貼滿銀幕四周的 3M便利貼紙(黃色),如同公獅子的鬃毛。     哈哈哈~~

相關文章與範例:


我將思想傳授他人, 他人之所得,亦無損於我之所有;
猶如一人以我的燭火點燭,光亮與他同在,我卻不因此身處黑暗。----Thomas Jefferson

寫信給我--  mis2000lab (at) yahoo.com.台灣  或是  school (at) mis2000lab.net
................   facebook社團   https://www.facebook.com/mis2000lab   ......................
................   Google+   https://plus.google.com/100202398389206570368/posts ........
................  YouTube (ASP.NET) 線上教學影片  http://goo.gl/rGLocQ