比如说
http://www.xxx.com/x.do?t=12后台取到 t 的值就去查询。。如果我写成
http://www.xxx.com/x.do?t=12sJDBC就会报错。。使用的是 Statement 。。请问怎么解决这个问题。。
比如说把 12s 转换成 12或怎么能让它不报错?

解决方案 »

  1.   

    接受参数的时候检查一下是否合法,假如你的statement要用到t,在接收到界面参数后,你就判断是否是数字
      

  2.   

      说下个人的经验啊
        如果你的网站是公司的话,那你最后不要用这样的形式 xxxx.do?id=?
        这样的形式太容易被攻击了
        可以把这个链接写成from提交的形式。
      

  3.   

    action判断接收到的值是否是正确的,如果为否则直接跳转错误页面