返回
当前 - 选择题 - 信息安全的抗攻击技术
中等
题号:0020241100017
单选题
2024年11月第17题

关于SQL注入以下说法错误的是(使用ORM可以自动进行参数化查询 ,但无法减少SQL注入的风险)。

问题(1)
浓缩知识点

SQL注入是主流Web攻击手段之一,攻击者通过构造包含恶意逻辑的输入内容,篡改目标系统的SQL查询语句逻辑,进而非法获取、篡改或破坏数据库中的敏感数据,比如可借助UNION关键字拼接多个查询结果集,突破权限限制访问原本无法触及的数据库表或字段。针对SQL注入的有效防御手段包括使用参数化查询、编写防注入脚本,其中参数化查询能确保用户输入仅被当作数据处理,不会被解析为SQL语句的执行逻辑;ORM框架也是重要的防御工具,这类框架底层默认采用参数化查询机制,会自动完成数据的转义与绑定操作,避免开发者直接拼接SQL语句的风险,能大幅降低SQL注入的发生概率。

正确答案
B

本题考察的是信息安全中的SQL注入攻击原理与防御机制

A选项: 正确。编写防注入脚本和使用参数化查询是防范SQL注入的主流方式。通过参数化查询,可以确保输入内容不会被解释为SQL语句的一部分,而是作为数据传入,避免了注入漏洞。
B选项: 错误。ORM(对象关系映射)框架在底层默认使用参数化查询,可以显著降低SQL注入的风险。ORM自动处理输入数据的转义和绑定,使得开发者不直接拼接SQL语句,从而有效避免了许多常见的注入风险。因此,该选项说法错误。
C选项: 正确。SQL注入是最常见的Web攻击方式之一,攻击者通过构造恶意输入修改原本的SQL查询逻辑,以获取、修改或破坏数据库中的敏感信息。
D选项: 正确。在SQL注入中,攻击者可通过使用UNION关键字将多个查询结果拼接在一起,从而绕过权限控制,访问数据库中原本无法直接访问的表或字段。
因此,选项 B 错误,是正确答案。

联系我们
隐私协议
用户协议
微信公众号
知乎
小红书
浙ICP备2021029036号
@2022-2026
嘉兴市安芯网络科技有限公司 版权所有