代码之家  ›  专栏  ›  技术社区  ›  TWA

.NET库来净化输入?

  •  16
  • TWA  · 技术社区  · 17 年前

    是否有经过彻底测试的。NET库可以清除脚本/sql注入等输入吗?

    5 回复  |  直到 13 年前
        1
  •  11
  •   Tim Scarborough    17 年前

    Microsoft AntiXSS library

    对于SQL注入,我总是使用参数。同样,它们易于使用,我不喜欢试图逃避特殊角色。如果你问我,这是灾难的根源。

        2
  •  10
  •   Chris Clark    17 年前

    SQL注入和跨站脚本(也称为XSS或脚本注入)是不同的问题。

    1) SQL注入非常简单,始终使用参数化查询(SQLParameter),并努力避免在T-SQL存储过程中执行sp_exec@query。 .网络参数化查询将无法防止这种二阶注入。

    this table 找出默认编码的属性。在分配任何不编码的属性之前,请使用反XSS。

        3
  •  6
  •   Mitch Wheat    17 年前

    parameterised commands ,而不是试图对字符串进行消毒,以防止SQL注入。

        4
  •  3
  •   Shoban    17 年前

    AntiXSS 可用于防止XSS攻击。

        5
  •  2
  •   Jack Ukleja    13 年前

    如果你正在使用ASP。NET 4.5,您现在可以使用 AntiXSS features that ship in the framework .

    这些是外部AntiXSS库中已合并到ASP中的部分。净值4.5:

    • HtmlEncode , HtmlFormUrlEncode HtmlAttributeEncode
    • XmlAttributeEncode XmlEncode
    • UrlEncode UrlPathEncode
    • CssEncode