עבור לתוכן

מדריך: מניעת "הזרקת" sql באתרכם

Featured Replies

פורסם

מדריך וידיאו קצת שהכנתי אתמול המסביר בכלליות על sql injections ואיך להימנע מהם.

יש שם כמה דברים קטנים שלא המדריך לא מכסה כמו החלפת סימני ' שלא יפילו את קוד ה sql וכו'.

תהנו

פורסם

יש לזה סאונד לשהו? לא שמעתי כלום.

בקיצור, במקום הMD5 שבסוף יכולים לשים htmlEncode.

שים לב שאם עושים את זה בשם משתמש זה בדרך כלל נותן את הADMIN(מכיוון שהוא ראשון). צריך לבדוק שמספר התוצאות הוא 1.

פורסם
  • מחבר

אין סאונד.

ואם אתה רושם את זה בשם המשתמש (בהנחה שלא ביצעת סינון לקוד SQL ו ' ) הוא ישלוף את הראשון אבל את הסיסמה עדיין אין לך.

פורסם

נכון אתה צודק ::)

פורסם

לא משהו.

אם ה- text field מספיק ארוך, אפשר לדחוף שם union עם query שיש לה שדה שנקרא password עם ערך קבוע ששווה לזה שמוכנס בשדה ה- password ב- form.

אגב, אני עדיין לא מבין למה אנשים מרכיבים מחרוזת SQL שכוללת קלט מהמשתמש במקום להעביר את הקלט הזה בתור פרמטרים של ה- query ולחסוך את כל כאב הראש הזה.

הדרך ה"סטנדרטית" למנוע SQL Injection הוא לחסום תוים מפרידים כמו גרשיים ומילים שמורות של SQL.

ארכיון

דיון זה הועבר לארכיון ולא ניתן להוסיף בו תגובות חדשות.

דיונים חדשים