Select the product you need help with
Verktøyet Microsoft Source Code Analyzer for SQL Injection er tilgjengelig for å finne sikkerhetsproblemer med SQL-innsetting i ASP-kodeArtikkel-ID: 954476 - Vis produkter som denne artikkelen gjelder for. På denne sidenINNLEDNING
Denne artikkelen beskriver analyseverktøyet Microsoft Source Code Analyzer for SQL Injection. Du kan bruke dette analyseverktøyet for statisk kode for å finne sikkerhetsproblemer med SQL-innsetting i ASP-kode. Mer informasjon
Verktøyet Microsoft Source Code Analyzer for SQL er et analyseverktøy for statisk kode som hjelper deg å finne sikkerhetsproblemer med SQL-innsetting i ASP-kode (Active Server Pages). Denne artikkelen beskriver hvordan du bruker verktøyet, advarslene som verktøyet genererer og begrensninger for verktøyet. Se Readme-filen hvis du vil ha mer informasjon.
ForutsetningerDette kommandolinjeverktøyet krever følgende programvare:
Problemer med SQL-innsetting i ASP-kodeHvis brukerangitte data fra samlingene Request.Form eller Request.Querystring i ASP-koden brukes til å konstruere dynamiske SQL-setninger uten noen datavalidering, kan en angriper sette inn SQL-kommandoer i en SQL-setning og deretter misbruke den. Dette kalles gjerne et sikkerhetsproblem av typen førstegrads SQL-innsetting (First Order SQL injection vulnerability).Hvis brukerinndata er lagret i en database ved hjelp av én ASP-side, og brukerinndataene deretter hentes fra databasen og brukes til å konstruere dynamiske SQL-setninger i en annen ASP-side, kan en angriper sette inn SQL-kommandoer i en SQL-setning og misbruke den. Dette kalles gjerne et sikkerhetsproblem av typen andregrads SQL-innsetting (Second Order SQL injection vulnerability). For å redusere disse sikkerhetsproblemene er det best å bruke parameteriserte SQL-spørringer. Hvis du vil ha mer informasjon om sikkerhetsproblemer med SQL-innsetting i ASP og om metoder for å redusere disse sikkerhetsproblemene, kan du gå til følgende Microsoft-webområde: http://msdn.microsoft.com/en-us/library/cc676512.aspx
Verktøyet Microsoft Source Code Analyzer for SQL Injection hjelper deg å finne noen av disse problemene automatisk.
(http://msdn.microsoft.com/en-us/library/cc676512.aspx)
BrukDette avsnittet beskriver hvordan du bruker verktøyet.SyntaksVerktøyet bruker følgende syntaks:msscasi_asp.exe [/nologo] [/quiet] [/suppress=num;..;num] [/GlobalAsaPath=bane] [/IncludePaths=bane;..;bane] /Input=file.asp BeskrivelseVerktøyet analyserer ASP-kode for sikkerhetsproblemer med SQL-innsetting.ParameterlisteSkjul denne tabellen
EksemplerGå gjennom utdataeneVerktøyet genererer følgende advarsler:Skjul denne tabellen
http://msdn.microsoft.com/en-us/library/cc676512.aspx
(http://msdn.microsoft.com/en-us/library/cc676512.aspx)
BegrensningerVerktøyet har følgende kjente begrensninger:
Referanser
Hvis du vil laste ned verktøyet Microsoft Source Code Analyzer for SQL Injection, kan du gå til følgende Microsoft-webområde:
http://www.microsoft.com/downloads/details.aspx?FamilyId=58A7C46E-A599-4FCB-9AB4-A4334146B6BA
Hvis du vil ha mer informasjon om diverse dokumentasjon om beste praksis, kan du gå til følgende Microsoft-webområde:
(http://www.microsoft.com/downloads/details.aspx?FamilyId=58A7C46E-A599-4FCB-9AB4-A4334146B6BA)
http://blogs.technet.com/swi/archive/2008/05/29/sql-injection-attack.aspx
Hvis du vil ha mer informasjon om hindring av SQL-innsettinger i ASP, kan du gå til følgende Microsoft-webområde:
(http://blogs.technet.com/swi/archive/2008/05/29/sql-injection-attack.aspx)
http://msdn.microsoft.com/en-us/library/cc676512.aspx
Hvis du vil ha mer informasjon om angrep ved SQL-innsetting, kan du gå til følgende Microsoft-webområde:
(http://msdn.microsoft.com/en-us/library/cc676512.aspx)
http://blogs.msdn.com/sdl/archive/2008/05/15/giving-sql-injection-the-respect-it-deserves.aspx
Hvis du vil ha mer informasjon om verktøyet, går du til følgende webområde for Microsoft:
(http://blogs.msdn.com/sdl/archive/2008/05/15/giving-sql-injection-the-respect-it-deserves.aspx)
http://blogs.msdn.com/sqlsecurity
Gå til følgende Microsoft-webområde hvis du vil diskutere verktøyet i MSDN-forumet for SQL-sikkerhet:
(http://blogs.msdn.com/sqlsecurity)
http://forums.microsoft.com/msdn/ShowForum.aspx?ForumID=92&SiteID=1
(http://forums.microsoft.com/msdn/ShowForum.aspx?ForumID=92&SiteID=1)
EgenskaperArtikkel-ID: 954476 - Forrige gjennomgang: 27. juni 2008 - Gjennomgang: 1.0
| Artikkeloversettelser
|


Tilbake til toppen








