佳礼资讯网

 找回密码
 注册

ADVERTISEMENT

查看: 797|回复: 4

请问如何确保网站资料库的安全?

[复制链接]
发表于 2-5-2007 07:24 PM | 显示全部楼层 |阅读模式
前阵子听友人说他设立的网站给人家hack进去资料库修改里面的资料,结果出现一大堆XXXX的东西啦。

为什么会被人hack进去呢?我觉得可能性有二。

第一是他是用的user id & password都是人家常用的。
如:USER ID : admin
    PASSWORD: password
这样不死也怪。

第二是web hosting的人动手教,哈,他们只要有密码,在电脑前按一按,就可以光明正大的盗取你的资料库了。

除了以上两个方法,还有其他方法可以让人闯入资料库吗?

比如编写网页时留下的“后路”??
有什么该注意呢?

请各位高手分享一下。

谢谢!

[ 本帖最后由 dreamer716 于 2-5-2007 07:28 PM 编辑 ]
回复

使用道具 举报


ADVERTISEMENT

阿牙木 该用户已被删除
发表于 2-5-2007 08:07 PM | 显示全部楼层
如果是SQL DATABASE的话, 最常见被HACK的问题就是SQL INJECTION 了

如果你不是用STORED PROCEDURE, 而是直接用COMMAND TEXT来执行你的数据库指令的话,
如下将会很危险:

string s = "SELECT * FROM UsersAccount WHERE UserName = '" + sUserName + "'";

如果 s 是 'SomeUserName' 的话问题还小,可是如果有新人放了
s = "nobody' GO DELETE FROM UsersAcocunt"

结果就会是
SELECT * FROM UsersAccount WHERE UserName = 'nobody'
GO
DELETE FROM UsersAccount
回复

使用道具 举报

 楼主| 发表于 3-5-2007 12:42 AM | 显示全部楼层

回复 #2 阿牙木 的帖子

wow...看来阿牙木是位高手。

我想没有几个人可以看明白的。哈,很多中小程式都少用Advanced SQL的。

除了这个方法,hacker是否有方法在appliction 或 session那边下手呢?
回复

使用道具 举报

发表于 3-5-2007 01:08 AM | 显示全部楼层
这里有个精华帖谈安全的。
找找吧。
回复

使用道具 举报

 楼主| 发表于 3-5-2007 09:06 PM | 显示全部楼层
可否提供那个url?

谢谢。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

 

ADVERTISEMENT



ADVERTISEMENT



ADVERTISEMENT

ADVERTISEMENT


版权所有 © 1996-2023 Cari Internet Sdn Bhd (483575-W)|IPSERVERONE 提供云主机|广告刊登|关于我们|私隐权|免控|投诉|联络|脸书|佳礼资讯网

GMT+8, 29-8-2025 01:14 PM , Processed in 0.108493 second(s), 22 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表