国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁(yè) > 編程 > ASP > 正文

詳解ASP編程的身份認(rèn)證安全

2024-05-04 11:07:14
字體:
來(lái)源:轉(zhuǎn)載
供稿:網(wǎng)友

在ASP編程中,身份認(rèn)證可以說(shuō)是常要用到的。但怎么樣才能做到認(rèn)證的安全呢?

表單提交頁(yè)面:sub.htm

<html>
  <head>
  <title>管理員登陸</title>
  <body>
  <form name="form1" method="post" action="sub.asp">
  <p> 管理員:
  <input type="text" name="UserID" size="25" maxlength="20">
  密 碼:

<input type="text" name="Pass" size="12" maxlength="20">
  <input type="submit" name="Submit" value="提交">
  </p>
  </form>
  </body>
  </html>

SUB.asp程序

<%

接收表單中的數(shù)據(jù)

user=request.from("UserID")

檢察表單提交的數(shù)據(jù)是否為空(表單頁(yè)面可能你用JAVASCRIPT OR VBSCRIPT控制了,但這里也不要忘記控制!

if user="" then
  轉(zhuǎn)到出錯(cuò)提示頁(yè)面!

response.redirect "err1.htm"

這一句可能沒(méi)用,但加上為好!

response.end
  end if
  pass=request.from("Pass")
  if pass="" then
  response.redirect "err2.htm"
  response.end
  end if

聯(lián)接數(shù)據(jù)庫(kù)

file=server.mappath("你的數(shù)據(jù)庫(kù)")
  set conn=server.createobject("adodb.connection")
  dr="driver={microsoft access driver (*.mdb)};dbq="&file
  conn.open dr
  set rs=server.createobject("adodb.recordset")

關(guān)鍵是這里的SQL語(yǔ)言

sql="select * from 表 where user= "&user&" and pass= "&pass&" "
  rs.open sql
  if not rs.eof then

找到的話就進(jìn)入管理頁(yè)面

reponse.redirect "login.asp"
  else

沒(méi)找到就進(jìn)入錯(cuò)誤頁(yè)面

response.write "err3.htm"
  end if
  %>

大家感覺(jué)以上代碼應(yīng)該沒(méi)問(wèn)題啊,但是這里有一個(gè)嚴(yán)重的安全隱患:

我如果想登錄管理員的話可以在SUb.htm表單輸入框中輸入:

第一個(gè)文本框中輸入:a or 1 = 1 或 OR =

第二個(gè)文本框中輸入:a or 1 = 1 或 OR =

提交,大家會(huì)看到...“嗚,聽(tīng)我說(shuō)完好不好,磚頭一會(huì)再丟過(guò)來(lái)..."

"a " 和“1”為任意字符

有人會(huì)問(wèn)為什么你輸入這些字符會(huì)以管理員身份進(jìn)入呢??

其實(shí)這些字符是對(duì)你程序中SQL語(yǔ)言的欺騙,而成功進(jìn)入的

大家看:開(kāi)始程序SQL中是對(duì)表進(jìn)行查詢滿足user= "&user&" and pass= "&pass&" "條件的記錄

sql="select * from 表 where user= "&user&" and pass= "&pass&" "

我而輸入上面的代碼后就成了:

sql="select * from 表 where user= a or 1 = 1 and pass= a or 1 = 1 "

大家看看,能有不進(jìn)入的理由嗎??給我一個(gè)不進(jìn)入的理由,先!

以上USER PASS字段為字符型 如果是數(shù)字型也一樣的道理!
解決方法:

一、函數(shù)替代法:

用REPLACE將用戶端輸入的內(nèi)容中含有特殊字符進(jìn)行替換,達(dá)到控制目的啊!sql="select * from 表 where user= "&replace(user," "," ")&" and pass= "&replace(pass," "," ")&" "

這種方法每次只能替換一個(gè)字符,其實(shí)危險(xiǎn)的字符不只是" ",還有如">"、"<"、"&"、"%"等字符應(yīng)該全控制起來(lái)。但用REPLACE函數(shù)好象不太勝任那怎么辦呢??

二、程序控制法

用程序來(lái)對(duì)客戶端輸入的內(nèi)容全部控制起來(lái),這樣能全面控制用戶端輸入的任何可能的危險(xiǎn)字符或代碼,我就的這個(gè)方法!

<%

捕捉用戶端提交的表單內(nèi)容

user=request.from("user")
  pass=request.from("pass")

...

循環(huán)控制開(kāi)始

for i=1 to len(user)

用MID函數(shù)讀出變量user中i 位置的一個(gè)字符

us=mid(user,i,1)

將讀出的字符進(jìn)行比較

if us=" " or us="%" or us="<" or us=">" or us="&" then

如果含有以上字符將出錯(cuò)提示,不能含有以上特殊字符

response.redirect "err2.htm"
  response.end
  end if
  next
  ...
  %>

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 田东县| 天津市| 五峰| 宜良县| 泽普县| 汕头市| 南投市| 中方县| 伊春市| 股票| 满洲里市| 宜丰县| 库伦旗| 呼伦贝尔市| 垫江县| 宣汉县| 太白县| 绵竹市| 苍溪县| 大城县| 惠来县| 元谋县| 泰和县| 光山县| 防城港市| 霍州市| 涟源市| 泾阳县| 南皮县| 准格尔旗| 宜昌市| 那坡县| 体育| 桃江县| 两当县| 南宁市| 额尔古纳市| 林口县| 甘孜| 南宫市| 汉中市|