|
|
1
4
是的,这取决于SQL注入(在本例中是JDOQL注入)。您应该使用参数,如中的示例 GAE/J documentation .
|
|
|
2
1
是的,一般来说,它容易受到注入漏洞的影响。不过,在文档中的示例中,它并不适用——类名由应用程序的作者控制,在本例中,姓氏是一个文本字符串。 |
|
|
3
-1
任何JDOQL查询都会转换为等效的基础查询。在RDBMS中,恰好是SQL。在GAE/J中,它是它们的查询API。这意味着还不确定是否存在任何“注入”的情况。您是应用程序开发人员,并且定义了查询,因此您可以完全控制这些事情。 |