Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: безопасно ли использовать is_numeric() для защиты от SQL-инъекции?
 
 автор: fire_f12   (10.05.2006 в 12:04)   письмо автору
 
 

очень не люблю рег.выражения и нагрузку излишними фильтрами и защитами от инекций.
поэтому зачастую использую следующие конструкции:
if(is_numeric($_GET['id']))
{
//здесь запрос к базе
}
else
{
exit("не верный параметр");
}
насколько это безопасно? возможна-ли потделка?

   
 
 автор: Loki   (10.05.2006 в 12:26)   письмо автору
 
   для: fire_f12   (10.05.2006 в 12:04)
 

Да в общем-то нет...

   
 
 автор: cheops   (10.05.2006 в 14:10)   письмо автору
 
   для: fire_f12   (10.05.2006 в 12:04)
 

Это безопасно, здесь можно не использовать регулярные выражения...

   
 
 автор: fire_f12   (10.05.2006 в 15:04)   письмо автору
 
   для: cheops   (10.05.2006 в 14:10)
 

спасибо развеяли сомнения))

   
 
 автор: DDK   (10.05.2006 в 15:31)   письмо автору
 
   для: fire_f12   (10.05.2006 в 15:04)
 

Я делаю аналогично, только не проверяю тип переменной на is_numeric, а просто принудительно привожу её к числовому типу перед записью в базу:

$str = (int) $_GET['var1'];

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования