Как зайти в Даркнет?!
25th January, 01:11
5
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
893
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
912
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
905
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6086
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4350
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4396
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
Что мне нужно избежать при отправке запроса?
При выполнении запроса SQL необходимо очистить строки, иначе пользователи могут выполнить вредоносный запрос SQL на вашем веб-сайте.
У меня обычно просто есть функция escape_string(бла), которая:
- Заменяет escapes (
\) на двойные escapes (\\). - Заменяет одинарные кавычки (
') на экранированные одинарные кавычки (\').
Достаточно ли этого? Есть ли дыра в моем коде? Есть ли библиотека, которая может сделать это быстро и надежно для меня?
Я хотел бы видеть изящные решения в Perl, Java и PHP.
Для обеспечения максимальной безопасности, производительности и корректности используйте подготовленные инструкции. Вот как это сделать с большим количеством примеров на разных языках, включая PHP:
https://stackoverflow.com/questions/1973/what-is-the-best-way-to-avoid-sql-injection-attacks
Отличная вещь для использования в PHP - это PDO . Это занимает много догадок, связанных с обеспечением безопасности вашего SQL (и всего вашего SQL материала в целом). Он поддерживает подготовленные заявления, которые имеют большое значение для предотвращения инъекционных атак SQL.
Отличный букварь по PDO включен в книгу The PHP Anthology 101 Essential Tips, Tricks & Hacks by Davey Shafik etc. 2-е изд . Делает обучение легким ветерком и отлично подходит в качестве эталона. Мне даже не нужно больше думать ни о чем, кроме собственно запроса SQL.
Какой язык вы используете? Похоже, что почти все они имеют встроенные функции SQL escape, которые было бы лучше использовать.
Например, PHP имеет mysql_real_escape_string и addslashes .
В PHP я использую этот вариант, и я буду признателен за каждый комментарий по этому поводу :
function quote_smart($valeur)
{
if (get_magic_quotes_gpc())
$valeur = stripslashes($valeur);
if (!is_numeric($valeur))
$valeur = mysql_real_escape_string($valeur);
return $valeur;
}
$IdS = quote_smart($_POST['theID']);
$sql = "
SELECT * FROM Students
WHERE IdStudent={$IdS};
";
Требуется еще одна проверка, если поле может быть NULL :
$picture = NULL;
$theidyouwant = 7;
$Name = 'WOOD';
if(is_null($picture))
$p = 'NULL';
else
$p = "'".quote_smart($picture)."'";
$IdS = quote_smart($theidyouwant);
$requete = "SELECT * FROM Students
WHERE IdStudent={$IdS} AND
PictureStudent={$p} AND
NameStudent='{$Name}';
";
Вот так и наслаждайся ! (надеюсь, что сообщение будет правильно отправлять подчеркивания, а не _ ;)
Я не уверен, поддерживает ли MySql параметризованные запросы, если да, то вам следует приложить усилия, чтобы пройти этот маршрут. Это гарантирует, что пользователи не смогут сделать ничего вредоносного.
В противном случае некоторые символы "bad" в дополнение к тому, что вы упомянули, были бы точкой с запятой (;) и комментариями (-- и /* */).