2025-01-01 12:37
@杜福忠 万万没想到 onDeploy 还能用上,这个我当时做了点前瞻性设计,也不知道是不是真有用
2024-12-07 15:57
@北流家园网
参考这两篇文章:
https://jfinal.com/share/1899
https://jfinal.com/share/1890
2024-11-29 17:06
@zzutligang 只要你不将参数拼接到 sql 就没问题,这里的参数指:字段名、表名、参数值等等一切拼接成 String sql 语句的部分
2024-11-24 12:46
@caoyuan1 是否还需要这个:
if (UploadConfig.whitelist.contains(extName)) {
return true;
}
改为 :
if (UploadConfig.whitelist.contains(extName) || UploadConfig.whitelist.isEmpty()) {
return true;
}
这样全部放行了,安全性就降低了,现在绝大部分对 java 系统的攻击集中在文件上传 + sql 注入