sql参数化为啥能避免注入
sql参数化能避免注入是由于基于以下两点:
1.setString(): 在WEB程序接收字符串的场景使用,它可将用户输入的参数全部强迫转换为字符串,并进行适当的转义,避免了SQL注入的产生。
2.setInt(): 在WEB程序接收整型的场景使用,它可将用户输入的非整型参数强迫转换为整型,并去除潜伏的”非整型注入字符”,类似与PHP中的intVal()防御思路。
本文来源:https://www.yuntue.com/post/59733.html | 云服务器网,转载请注明出处!

微信扫一扫打赏
支付宝扫一扫打赏