防御的對象:所有外部傳入數據 用戶的輸入 提交的URL請求中的參數部分 從cookie中得到的數據 其他系統傳入的數據 防御的方法 白名單:限制傳遞數據的格式 黑名單:過濾 過濾特殊字串:update、insert、delete等 開發時過濾特殊字符:單引號、雙引號、斜杠、反斜杠、冒號、空字符等的字符 部署防SQL注入系統或腳本