Maison interface Web js tutoriel Méthodes pour empêcher l'injection SQL dans node-mysql

Méthodes pour empêcher l'injection SQL dans node-mysql

Jun 30, 2018 am 11:38 AM
node nodejs 防止sql注入

Tout le monde sait que l'injection SQL est un problème très dangereux pour les sites Web ou les serveurs. Si cet aspect n'est pas bien géré, le site Web peut être injecté à tout moment, c'est pourquoi cet article résume les problèmes dans node-mysql. reportez-vous à plusieurs pratiques courantes pour empêcher l’injection SQL.

Introduction à l'injection SQL

L'injection SQL est l'une des méthodes d'attaque réseau les plus courantes. Elle n'utilise pas le BUG du système d'exploitation. pour mettre en œuvre l'attaque. Au lieu de cela, elle vise la négligence du programmeur dans la programmation, via des instructions SQL, pour se connecter sans compte, et même falsifier la base de données.

Empêcher l'injection SQL dans node-mysql

Afin d'empêcher l'injection SQL, vous pouvez encoder les paramètres passés en SQL au lieu de directement String enchaînement. Dans node-mysql, il existe quatre méthodes courantes pour empêcher l'injection SQL :

Méthode 1 : utilisez escape() pour encoder les paramètres entrants :

Il existe trois méthodes d'encodage des paramètres :

mysql.escape(param)
connection.escape(param)
pool.escape(param)
Copier après la connexion

Par exemple :

var userId = 1, name = 'test';
var query = connection.query('SELECT * FROM users WHERE id = ' + connection.escape(userId) + ', name = ' + connection.escape(name), function(err, results) {
  // ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
Copier après la connexion

Les règles d'encodage pour la méthode escape() sont les suivantes :

Les nombres ne sont pas convertis

Booléens convertis en vrai/faux ;

Objet date converti en chaîne 'AAAA-mm-jj HH:ii:ss'

Tampons convertis ; en chaînes hexadécimales, telles que Convertir en 'a', 'b';

Le tableau multidimensionnel est converti en une liste de groupes, telle que [['a', 'b'], ['c ', 'd']] sera converti Pour 'a', 'b'), ('c', 'd');

Les objets seront convertis en paires clé=valeur. Les objets imbriqués sont convertis en chaînes ;

undefined/null sera converti en NULL ;

MySQL ne prend pas en charge NaN/Infinity et déclenchera une erreur MySQL.


Méthode 2 : Utiliser l'espace réservé du paramètre de requête de connection.query() :


Peut être utilisé comme espace réservé du paramètre de requête ? . Lors de l'utilisation d'espaces réservés pour les paramètres de requête, la méthode est automatiquement appelée en interne pour encoder les paramètres entrants. Par exemple :

connection.escape()

Le programme ci-dessus peut également être réécrit comme suit :

var userId = 1, name = 'test';
var query = connection.query('SELECT * FROM users WHERE id = ?, name = ?', [userId, name], function(err, results) {
  // ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
Copier après la connexion

Méthode 3 : Utilisez escapeId() pour encoder l'identifiant de la requête SQL :
var post = {userId: 1, name: 'test'};
var query = connection.query('SELECT * FROM users WHERE ?', post, function(err, results) {
  // ...
});
console.log(query.sql); // SELECT * FROM users WHERE id = 1, name = 'test'
Copier après la connexion

Si vous ne faites pas confiance au Identifiant SQL transmis par l'utilisateur (base de données, table, nom du personnage), vous pouvez utiliser la méthode escapeId() pour encoder. Le plus couramment utilisé pour le tri, etc. propose les trois méthodes suivantes avec des fonctions similaires :

escapeId()

Par exemple :

mysql.escapeId(identifier)
connection.escapeId(identifier)
pool.escapeId(identifier)
Copier après la connexion

Méthode 4 : Utiliser mysql.format() pour échapper aux paramètres :
var sorter = 'date';
var sql  = 'SELECT * FROM posts ORDER BY ' + connection.escapeId(sorter);
connection.query(sql, function(err, results) {
 // ...
});
Copier après la connexion

Préparer la requête, la fonction sélectionnera Le paramètre d'échappement de la méthode d'échappement approprié est utilisé pour préparer l'instruction de requête, et la fonction sélectionnera automatiquement la méthode d'échappement appropriée pour le paramètre. Par exemple :

mysql.format()

Ce qui précède représente l'intégralité du contenu de cet article. J'espère qu'il sera utile à l'étude de chacun. Pour plus de contenu connexe, veuillez suivre le site Web PHP chinois !

Recommandations associées :
var userId = 1;
var sql = "SELECT * FROM ?? WHERE ?? = ?";
var inserts = ['users', 'id', userId];
sql = mysql.format(sql, inserts); // SELECT * FROM users WHERE id = 1
Copier après la connexion

À propos de la différence entre fs.stat et fs.fstat dans node.js

Format de données de formulaire NodeJs transmission Méthode de fichier

À propos de l'encodage, du décodage et du traitement tronqué des caractères côté serveur Nodejs


Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

AI Hentai Generator

AI Hentai Generator

Générez AI Hentai gratuitement.

Article chaud

R.E.P.O. Crystals d'énergie expliqués et ce qu'ils font (cristal jaune)
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Meilleurs paramètres graphiques
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Comment réparer l'audio si vous n'entendez personne
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25: Comment déverrouiller tout dans Myrise
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌

Outils chauds

Bloc-notes++7.3.1

Bloc-notes++7.3.1

Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise

SublimeText3 version chinoise

Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1

Envoyer Studio 13.0.1

Puissant environnement de développement intégré PHP

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

SublimeText3 version Mac

SublimeText3 version Mac

Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Nodejs est-il un framework backend ? Nodejs est-il un framework backend ? Apr 21, 2024 am 05:09 AM

Node.js peut être utilisé comme framework backend car il offre des fonctionnalités telles que des performances élevées, l'évolutivité, la prise en charge multiplateforme, un écosystème riche et une facilité de développement.

Comment connecter Nodejs à la base de données MySQL Comment connecter Nodejs à la base de données MySQL Apr 21, 2024 am 06:13 AM

Pour vous connecter à une base de données MySQL, vous devez suivre ces étapes : Installez le pilote mysql2. Utilisez mysql2.createConnection() pour créer un objet de connexion contenant l'adresse de l'hôte, le port, le nom d'utilisateur, le mot de passe et le nom de la base de données. Utilisez connection.query() pour effectuer des requêtes. Enfin, utilisez connection.end() pour mettre fin à la connexion.

Quelles sont les variables globales dans nodejs Quelles sont les variables globales dans nodejs Apr 21, 2024 am 04:54 AM

Les variables globales suivantes existent dans Node.js : Objet global : global Module principal : processus, console, nécessiter Variables d'environnement d'exécution : __dirname, __filename, __line, __column Constantes : undefined, null, NaN, Infinity, -Infinity

Y a-t-il une grande différence entre nodejs et java ? Y a-t-il une grande différence entre nodejs et java ? Apr 21, 2024 am 06:12 AM

Les principales différences entre Node.js et Java résident dans la conception et les fonctionnalités : Piloté par les événements ou piloté par les threads : Node.js est piloté par les événements et Java est piloté par les threads. Monothread ou multithread : Node.js utilise une boucle d'événements monothread et Java utilise une architecture multithread. Environnement d'exécution : Node.js s'exécute sur le moteur JavaScript V8, tandis que Java s'exécute sur la JVM. Syntaxe : Node.js utilise la syntaxe JavaScript, tandis que Java utilise la syntaxe Java. Objectif : Node.js convient aux tâches gourmandes en E/S, tandis que Java convient aux applications de grande entreprise.

Quelle est la différence entre les fichiers npm et npm.cmd dans le répertoire d'installation de nodejs ? Quelle est la différence entre les fichiers npm et npm.cmd dans le répertoire d'installation de nodejs ? Apr 21, 2024 am 05:18 AM

Il existe deux fichiers liés à npm dans le répertoire d'installation de Node.js : npm et npm.cmd. Les différences sont les suivantes : différentes extensions : npm est un fichier exécutable et npm.cmd est un raccourci de fenêtre de commande. Utilisateurs Windows : npm.cmd peut être utilisé à partir de l'invite de commande, npm ne peut être exécuté qu'à partir de la ligne de commande. Compatibilité : npm.cmd est spécifique aux systèmes Windows, npm est disponible multiplateforme. Recommandations d'utilisation : les utilisateurs Windows utilisent npm.cmd, les autres systèmes d'exploitation utilisent npm.

Nodejs est-il un langage de développement back-end ? Nodejs est-il un langage de développement back-end ? Apr 21, 2024 am 05:09 AM

Oui, Node.js est un langage de développement backend. Il est utilisé pour le développement back-end, notamment la gestion de la logique métier côté serveur, la gestion des connexions à la base de données et la fourniture d'API.

Lequel choisir entre nodejs et java ? Lequel choisir entre nodejs et java ? Apr 21, 2024 am 04:40 AM

Node.js et Java ont chacun leurs avantages et leurs inconvénients en matière de développement Web, et le choix dépend des exigences du projet. Node.js excelle dans les applications en temps réel, le développement rapide et l'architecture de microservices, tandis que Java excelle dans la prise en charge, les performances et la sécurité de niveau entreprise.

Comment déployer le projet nodejs sur le serveur Comment déployer le projet nodejs sur le serveur Apr 21, 2024 am 04:40 AM

Étapes de déploiement de serveur pour un projet Node.js : Préparez l'environnement de déploiement : obtenez l'accès au serveur, installez Node.js, configurez un référentiel Git. Créez l'application : utilisez npm run build pour générer du code et des dépendances déployables. Téléchargez le code sur le serveur : via Git ou File Transfer Protocol. Installer les dépendances : connectez-vous en SSH au serveur et installez les dépendances de l'application à l'aide de npm install. Démarrez l'application : utilisez une commande telle que node index.js pour démarrer l'application ou utilisez un gestionnaire de processus tel que pm2. Configurer un proxy inverse (facultatif) : utilisez un proxy inverse tel que Nginx ou Apache pour acheminer le trafic vers votre application

See all articles