Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: числа и инъекции (XSS & SQL)...

Сообщения:  [1-6] 

 
 автор: Trianon   (04.06.2008 в 12:53)   письмо автору
 
   для: Zend72   (04.06.2008 в 12:45)
 

Чего-чего нужно с переменными делать? :)

to а-я: для предотвращения инъекции через эту переменную и этот запрос Ваших действий вполне достаточно.
Фактически, можно было бы обойтись чем-то вроде $sql = 'SELECT ... `id`='.intval($_REQUEST['id']);

   
 
 автор: Zend72   (04.06.2008 в 12:45)   письмо автору
 
   для: а-я   (03.06.2008 в 20:27)
 

В любом случае нужно фильтровать переменные!

   
 
 автор: mihdan   (04.06.2008 в 12:32)   письмо автору
 
   для: Волки   (04.06.2008 в 09:22)
 

Это при условии что $id вообще существует

   
 
 автор: Волки   (04.06.2008 в 09:22)   письмо автору
 
   для: а-я   (03.06.2008 в 20:27)
 

$sql = 'SELECT ... `id`='.intval($id).' .... ';

   
 
 автор: kukuikar   (03.06.2008 в 22:36)   письмо автору
 
   для: а-я   (03.06.2008 в 20:27)
 

можно так проверить:

<?php
if(!preg_match("/^[\d]+$/",$id))
     
false;
else
     
true;
?>

   
 
 автор: а-я   (03.06.2008 в 20:27)   письмо автору
 
 

Опасны ли числа???

например такой код:

<?
$id 
= empty($_REQUEST['id']) || !ctype_digit($_REQUEST['id']) ? : (int) $_REQUEST['id'];

 
$sql 'SELECT ... `id`='.$id.' .... ';
 
 
$res mysql_query($sql);
 
echo 
$id;
?>


есть ли опасные моменты?

   

Сообщения:  [1-6] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования