作者SansWord (是你)
看板java
标题Re: [问题] 请教一个class-file和JVM互动的问题
时间Wed Sep 2 03:14:08 2009
谢谢大家的热心回应~
我是个由C起家的资科菸酒生....跟java还很不熟啊....>"<(以後会变熟的)
这里也稍微解释一下我们正在做的事情
: 我不清楚你所谓把 SQL injection 根本排除掉的思维,避开 SQL injection 应该
: 是不需要动用 bytecode engineering,除非你是以 bytecode engineering 来达成
: meta programming,提供一套不同於传统的 Relational databases programming
: 的设计方式。
SQL injection 的原因是因为user 做出了不适当的input,
而programmer又没有针对这样的input做出检查与修正
我们最近正在研究一套方法,让那些"未经检查的user input"无法被重要function 执行
(应该说这是最近看到的paper, 有人已经做出来了)
他们的作法是不需更动programmer给的application
而是从core library着手
这样就可以保证没被检查的过的input进不到SQL查询字串
也排除了SQL injection(其实排除了更多能被user input 入侵的弱点)
不过虽然理论上可行,可是可能会造成server的overhead
总之还在研究罗
--
爱与被爱....都是很毒很毒的
毒药
爱着一个人....只会感受到付出没有回报的悲伤
被一个人爱上....却会因为不能回应而觉得有罪恶感
也许...爱..和被爱..都只有一种解药....那就是....
深深爱上一个深爱你的人
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.45.221.155
※ 编辑: SansWord 来自: 114.45.221.155 (09/02 03:15)