注入到底是什么

所谓 SQL 注入,就是攻击者把恶意 SQL 片段混进本该是数据的用户输入里,骗数据库当成指令执行。根源在于把'数据'和'代码'混为一谈——输入没和语句分离。

注入到底是什么要点

注入到底是什么示例

						-- 危险写法:把用户输入直接拼进 SQL(演示,切勿在生产使用)
						SET @name = '蜻蜓';
						SET @sql = CONCAT('SELECT * FROM insect WHERE name = ''', @name, '''');
						PREPARE stmt FROM @sql;
						EXECUTE stmt;
避坑提醒:拼接字符串是把数据当代码的典型错误;哪怕只拼一个值,也要走参数化,别指望'我这个输入框没人会乱填'。
注入到底是什么 · SQL 注入防护 知识卡片
卡片 02 / 07 · SQL 注入防护(1080×1440 速查卡片)

SQL 注入防护知识点