中文字幕日韩一区二区_国产一区二区av_国产毛片av_久久久久国产一区_色婷婷电影_国产一区二区精品

SQL Server 2008中的代碼安全(一):存儲(chǔ)過(guò)程加密與安全上下文

  最近對(duì)SQL Server 2008的安全入門(mén)略作小結(jié),以作備忘。本文涉及兩個(gè)應(yīng)用存儲(chǔ)過(guò)程加密和安全上下文。

  一存儲(chǔ)過(guò)程加密

  其實(shí),用了這十多年的SQL server,我已經(jīng)成了存儲(chǔ)過(guò)程的忠實(shí)擁躉。在直接使用SQL語(yǔ)句還是存儲(chǔ)過(guò)程來(lái)處理業(yè)務(wù)邏輯時(shí),我基本會(huì)毫不猶豫地選擇后者。

  理由如下:

  1、使用存儲(chǔ)過(guò)程,至少在防非法注入(inject)方面提供更好的保護(hù)

  至少,存儲(chǔ)過(guò)程在執(zhí)行前,首先會(huì)執(zhí)行預(yù)編譯,(如果由于非法參數(shù)的原因)編譯出錯(cuò)則不會(huì)執(zhí)行,這在某種程度上提供一層天然的屏障。

  我至今還記得大約八、九年前采用的一個(gè)權(quán)限控制系統(tǒng)就是通過(guò)拼湊一個(gè)SQL語(yǔ)句,最終得到了一個(gè)形如“ where 1=1 and dataID in (1,2) and ModelID in (2,455) And ShopID in (111) and departID in ( 1,3) and ([Name] like %myword%) ”的where條件子句來(lái)獲取符合條件的結(jié)果集。

  注意:這個(gè)參數(shù)是通過(guò)地址欄web應(yīng)用的地址欄或Winform的UI界面來(lái)輸入的,所以對(duì)惡意注入需要花費(fèi)一定的成本來(lái)維護(hù)。因?yàn)橐恍┏S玫年P(guān)鍵字(或敏感詞)很難區(qū)分是惡意或非惡意。

  2、使用存儲(chǔ)過(guò)程而不是直接訪問(wèn)基表,可以提供更好的安全性

  你可以在行級(jí)或列級(jí)控制數(shù)據(jù)如何被修改。相對(duì)于表的訪問(wèn),你可以確認(rèn)有執(zhí)行權(quán)限許可的用戶執(zhí)行相應(yīng)的存儲(chǔ)過(guò)程。這也是訪問(wèn)數(shù)據(jù)服務(wù)器的惟一調(diào)用途徑。因此,任何偷窺者將無(wú)法看到你的SELECT語(yǔ)句。換句話說(shuō),每個(gè)應(yīng)用只能擁有相應(yīng)的存儲(chǔ)過(guò)程來(lái)訪問(wèn)基表,而不是“SLEECT *”。

  3、存儲(chǔ)過(guò)程可以加密

  (這點(diǎn)非常實(shí)用,設(shè)想一下,您的數(shù)據(jù)庫(kù)服務(wù)器是托管的或租用的,你是否能心安理得的每天睡個(gè)安穩(wěn)覺(jué)。如果競(jìng)爭(zhēng)對(duì)手“一不小心”登上你的SQL Server,或通過(guò)注入得到了你的存儲(chǔ)過(guò)程,然后相應(yīng)的注入惡意的SQL,將您的業(yè)務(wù)邏輯亂改一通,而恰巧您五分鐘前又沒(méi)做備份,那會(huì)怎么樣?)

  (注意:加密存儲(chǔ)過(guò)程前應(yīng)該備份原始存儲(chǔ)過(guò)程,且加密應(yīng)該在部署到生產(chǎn)環(huán)境前完成。)

  存儲(chǔ)過(guò)程的加密非常簡(jiǎn)單,我們看一個(gè)例子:

  插入測(cè)試表

use testDb2
go/**********測(cè)試表*****************/
SET ANSI_PADDING
ON
GOCREATE TABLE [dbo].[tb_demo](
 
[id] [int] NOT NULL, [submitdate] [datetime] NULL,
 
[commment] [nvarchar](200) NULL,)GOSET ANSI_PADDING
 
OFFGOInsert into [tb_demo]
select 1024, getdate(),REPLICATE('A',100);
WAITFOR DELAY '00:00:04';
Insert into [tb_demo]select 1024, getdate(),REPLICATE('B',50);go

it知識(shí)庫(kù)SQL Server 2008中的代碼安全(一):存儲(chǔ)過(guò)程加密與安全上下文,轉(zhuǎn)載需保留來(lái)源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 日本黄色大片免费 | 国产高清视频一区二区 | 免费日韩网站 | 99免费在线视频 | 精品少妇一区二区三区在线播放 | 毛片电影| 另类专区亚洲 | 午夜视频在线免费观看 | 看特级黄色片 | 欧美精品一区三区 | 亚洲高清在线视频 | 欧美日韩精品专区 | 国产一区在线免费观看 | av在线播放网站 | 亚洲国产成人精品女人久久久 | 久久精彩视频 | 自拍偷拍第一页 | 国产精品久久网 | 欧美精品一区二区三区在线播放 | 欧美日韩在线观看一区 | 亚洲一区久久久 | 国产福利在线小视频 | 久久精品一 | 欧美在线视频一区二区 | 国产免费一区二区三区 | 蜜桃av一区二区三区 | 亚洲 自拍 另类 欧美 丝袜 | 99re视频在线免费观看 | 亚洲一区二区三区四区五区午夜 | 91看片网 | 999国产视频| 日韩在线视频一区 | 99久久中文字幕三级久久日本 | 久久精品色欧美aⅴ一区二区 | 精品国产乱码久久久久久蜜柚 | 成人av鲁丝片一区二区小说 | 97avcc | 欧洲高清转码区一二区 | 91看片网 | 成人免费视频 | www.中文字幕.com |