پارامتر گذاری پرس‌وجو، روش مطمئنی جهت پیشگیری از حملات تزریق SQL

سال انتشار: 1391
نوع سند: مقاله کنفرانسی
زبان: فارسی
مشاهده: 1,656

فایل این مقاله در 8 صفحه با فرمت PDF قابل دریافت می باشد

استخراج به نرم افزارهای پژوهشی:

لینک ثابت به این مقاله:

شناسه ملی سند علمی:

DOROUDIT01_093

تاریخ نمایه سازی: 7 آذر 1391

چکیده مقاله:

حمله تزریق SQL از جمله مباحث مطرح در امنیت اطلاعات موجود در پایگاه داده به شمار می‌آید. برنامه‌های کاربردی (به خصوص برنامه‌های تحقیق) که با پایگاه داده و کاربران تعامل دارند در صورتی که مقادیر ورودی دریافت شده از کاربران را بازرسی نکنند یا حداقل از یک تکنیک محافظت مطمئن استفاده نکنند قربانی این نوع حملات که از طرف نفوذ کلام صورت می‌گیرد خواهد شد تلفن به این صورت که مقادیر ورودی نفوذ گرد باعث می‌شود که پرس و جویی در مرحله پلی، ساختاری متفاوت با ساختار اولیه و مدنظر برنامه نویس داشته باشد از این طریق اطلاعات محرمانه پایگاه داده دست یابد. در این مقاله ضمن دسته بندی انواع حملات تزریق SQL بخصوص نوع کدگذاری چند بایتی که متأسفانه در منابع زیاد مورد توجه قرار نگرفته به تشریح تکنیک‌هایی می‌پردازیم که در سال‌های اخیر برای جلوگیری از این حملات معرفی شده‌اند. سپس به طور جداگانه به تشریح روش مطمئن پارامتر گذاری پرس‌وجو (یا گزاره‌های عام و ده) می‌پردازیم که در فاکتور مهم تضمین امنیت در برابر تمام انواع حملات تزریق SQL و امکان تبدیل پویای ساختار پرس‌وجو را با هم دارد در حالی که سایر تاکتیک‌های شرح داده شده فاقد یکی از این دو امکان حیاتی هستند .

نویسندگان

محمد رضا عزیزی پناه

دانشجوی کارشناسی ارشد نرم افزار - دانشگاه پیام نور واحد ری

علی برومندنیا

استادیار گروه آموزش کامپیوتر دانشگاه آزاد اسلامی واحد تهران جنوب

مراجع و منابع این مقاله:

لیست زیر مراجع و منابع استفاده شده در این مقاله را نمایش می دهد. این مراجع به صورت کاملا ماشینی و بر اساس هوش مصنوعی استخراج شده اند و لذا ممکن است دارای اشکالاتی باشند که به مرور زمان دقت استخراج این محتوا افزایش می یابد. مراجعی که مقالات مربوط به آنها در سیویلیکا نمایه شده و پیدا شده اند، به خود مقاله لینک شده اند :
  • W.G. Halfond, J. Viegas, and A. Orso, "A classification of ...
  • _ ountermeasue s, " in Proceedings of the International Symposium ...
  • Kevin Spett. (2002) Blind SQL Injection: Are Your Wep Applications ...
  • Florian Thiel, "Process Innovations For Security Vulnerability Prevention In Open ...
  • N. Lambert and Kang Song Lin, "Use of Query tokenization ...
  • Inyong Leea, Soonki Jeongb, Sangsoo Yeoc, and Jongsub Moond, "A ...
  • Martin Bravenboer, Eelco Dolstra, and Eelco Visser, "Preventing injection attacks ...
  • Denny Cherry and Thomas Larock, "SQL Injection Attacks, " in ...
  • Dennis Lu and Doug Rothaus. (2002, July) Best Practices for ...
  • نمایش کامل مراجع