程序師世界是廣大編程愛好者互助、分享、學習的平台,程序師世界有你更精彩!
首頁
編程語言
C語言|JAVA編程
Python編程
網頁編程
ASP編程|PHP編程
JSP編程
數據庫知識
MYSQL數據庫|SqlServer數據庫
Oracle數據庫|DB2數據庫
 程式師世界 >> 編程語言 >> .NET網頁編程 >> .NET實例教程 >> .Net程序如何防止被注入(整站通用)

.Net程序如何防止被注入(整站通用)

編輯:.NET實例教程
防止sql注入,通常一個一個文件修改不僅麻煩而且還有漏掉的危險,下面我說一上如何從整個系統防止注入。
  
  做到以下三步,相信的程序將會比較安全了,而且對整個網站的維護也將會變的簡單。
  
  一、數據驗證類:
  parameterCheck.cs
  
  
  public class parameterCheck{
   public static bool isEmail(string emailString){
   return System.Text.RegularExpressions.Regex.IsMatch(emailString, "['\\w_-]+(\\.['\\w_-]+)*@['\\w_-]+(\\.['\\w_-]+)*\\.[a-zA-Z]{2,4}");
   }
   public static bool isInt(string intString){
   return System.Text.RegularExpressions.Regex.IsMatch(intString ,"^(\\d{5}-\\d{4})(\\d{5})$");
   }
   public static bool isUSZip(string zipString){
   return System.Text.RegularExpressions.Regex.IsMatch(zipString ,"^-[0-9]+$^[0-9]+$");
   }
  }
  
  
  
  二、Web.config
  
  在你的Web.config文件中,在<aPPSettings>下面增加一個標簽:如下
  
   <aPPSettings>
   <add key="safeParameters" value="OrderID-int32,CustomerEmail-email,ShippingZipcode-USzip" />
  </aPPSettings>
  
  其中key是<saveParameters>後面的值為"OrderId-int32"等,其中"-"前面表示參數的名稱比如:OrderId,後面的int32表示數據類型。
  
  三、Global.asax
  
  在Global.asax中增加下面一段:
  
  
  protected void Application_BeginRequest(Object sender, EventArgs e){
   String[] safeParameters = System.Configuration.ConfigurationSettings.APPSettings["safeParameters"].ToString().Split(',');
   for(int i= 0 ;i < safeParameters.Length; i++){
   String parameterName = safeParameters[i].Split('-')[0];
   String parameterType = safeParameters[i].Split('-')[1];
   isValidParameter(parameterName, parameterType);
   }
  }
  
  public void isValidParameter(string parameterName, string parameterType){
   string parameterValue = Request.QueryString[parameterName];
   if(parameterValue == null) return;
  
   if(parameterType.Equals("int32")){
   if(!parameterCheck.isInt(parameterValue)) Response.Redirect("parameterError.ASPx");
   }
   else if (parameterType.Equals("double")){
   if(!parameterCheck.isDouble(parameterValue)) Response.Redirect("parameterError.ASPx");
   }
   else if (parameterType.Equals("USzip")){
   if(!parameterCheck.isUSZip(parameterValue)) Response.Redirect("parameterError.ASPx");
   }
   else if (parameterType.Equals("email")){
   if(!parameterCheck.isEmail(parameterValue)) Response.Redirect("parameterError.ASPx");
   }
  }
  
  
  以後需要修改的時候我們只需要修改以上三個文件,對整個系統的維護將會大大提高效率,當然你可以根據自己的需要增加其它的變量參數和數據類型。 
  
  1. 上一頁:
  2. 下一頁:
Copyright © 程式師世界 All Rights Reserved