6 回答

TA貢獻(xiàn)1757條經(jīng)驗(yàn) 獲得超7個(gè)贊
最好是給sql提供參數(shù),而不是直接的拼接一下。
還有對(duì)你傳入的參數(shù)需要個(gè)驗(yàn)證。

TA貢獻(xiàn)1802條經(jīng)驗(yàn) 獲得超6個(gè)贊
對(duì)于樓上說的,對(duì)傳入的參數(shù)做驗(yàn)證,我認(rèn)為是必須的,特別是它包含特殊字符的情況,例如--,這會(huì)注釋掉其后的語句,直接使用用戶名即可登錄……

TA貢獻(xiàn)1951條經(jīng)驗(yàn) 獲得超3個(gè)贊
恩~同意樓上兩位說的,如果是簡(jiǎn)單的字符的話會(huì)有傳說中的XSS漏洞。。。。還有不知道樓主為什么一定要用cookie呢?用session做這樣的驗(yàn)證信息不是很好嗎?cookie本來就是一個(gè)可以偽造的東西,如果非要用,最好能用加密以后的cookie,比如MD5啦,混淆字符啦神馬的。。。。
綜上所述,安全隱患有~可能出現(xiàn)的危險(xiǎn)度★★★★☆

TA貢獻(xiàn)2016條經(jīng)驗(yàn) 獲得超9個(gè)贊
都沒用,只要是用Cookie就存在被偽照的問題。我用sniffer捕獲了。然后拿原用戶的Cookie post過去照樣能偽裝。
重要的用SSL吧
- 6 回答
- 0 關(guān)注
- 557 瀏覽
添加回答
舉報(bào)