Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум MySQL

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: SQL Инъекция.
 
 автор: dima2207   (11.02.2008 в 18:04)   письмо автору
 
 

Всем привет !
у меня в командной строке передаются разные параметры гетом . подскажите как можно защититься от скл иньекций ?

   
 
 автор: maxnag   (11.02.2008 в 18:54)   письмо автору
 
   для: dima2207   (11.02.2008 в 18:04)
 

смотря что передаешь гетом, если просто число, то можно в рнр- скрипте написать (int)$_GET['id'];
если символы, то там нужно экранировать апострофы или двойные кавычки ф-ция mysql_real_escape_string()

Неужели трудно почитать мануал???

   
 
 автор: maxnag   (11.02.2008 в 18:56)   письмо автору
 
   для: maxnag   (11.02.2008 в 18:54)
 

А понял, Вам просто лень ))) судя по темам которые Вы задаёте )

   
 
 автор: dima2207   (11.02.2008 в 19:44)   письмо автору
 
   для: maxnag   (11.02.2008 в 18:56)
 

да нетже , мне нелень ! просто как я понимаю тут множество нюансов !
а функцию мускл_ескапе_стринг я применяю везде где идет обращение к мусклу .
неужели она панацея от всех атак ?

   
 
 автор: Trianon   (11.02.2008 в 19:53)   письмо автору
 
   для: dima2207   (11.02.2008 в 19:44)
 

особых ньюансов там нет. И функция эта не панацея.
Нужно лишь синтаксически корректно формировать запрос, а без указанных приемов сделать это затруднительно. Подробности можно разобрать в задаче 21 из раздела "задачи"

   
 
 автор: moonfox   (11.02.2008 в 23:27)   письмо автору
 
   для: Trianon   (11.02.2008 в 19:53)
 

в принципе maxnaq все сказал.

   
 
 автор: Trianon   (11.02.2008 в 23:44)   письмо автору
 
   для: moonfox   (11.02.2008 в 23:27)
 

для строковых и целочисленных типов - возможно.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования