Risultati da 1 a 10 di 25

Visualizzazione Ibrida

Messaggio precedente Messaggio precedente   Nuovo messaggio Nuovo messaggio
  1. #1
    Uragano L'avatar di C.R.
    Data Registrazione
    12/02/04
    Località
    Rm Tib o N.Salario
    Età
    52
    Messaggi
    20,878
    Menzionato
    0 Post(s)

    Predefinito Re: sk informatico : sql injection

    Citazione Originariamente Scritto da diego72 Visualizza Messaggio
    Uhm.... premesso che non uso php e mysql da secoli, il concetto è il seguente:
    Invece di costruire la stringa sql da dare in pasto a mysql bell'e pronta (esempio: SELECT * from USER where USERNAME = 'Claudio'), si costruisce una query generica (SELECT * from USER where USERNAME = :1) e poi si effettua un bind indicando al database di usare la variabile 'Claudio' al posto del parametro :1.
    In tal modo il culetto dovrebbe essere un pizzico più protetto dal SQL injection

    (Adesso guardo se trovo qualcosa di più comprensibile di quello che ho scritto).
    no, no, ho capito....è solo che non so quanto possa essere lunga la cosa
    da implementare...

    Cmq get_magic_quotes dovrebbe bastare...


    Cl.
    "S'è la notizia fossi confermata sarò zio."

  2. #2
    diego72
    Ospite

    Predefinito Re: sk informatico : sql injection

    Citazione Originariamente Scritto da claudioricci Visualizza Messaggio
    no, no, ho capito....è solo che non so quanto possa essere lunga la cosa
    da implementare...

    Cmq get_magic_quotes dovrebbe bastare...


    Cl.
    Comunque dai un occhio qui:
    http://www.petefreitag.com/item/356.cfm

    Quando so che un'applicazione dovrà essere sottoposta a security audit, non ammetto query non parametriche in giro per il codice (con grande gioia di chi se le deve riscrivere).

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •