Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


SQL injection

Postades av 2007-05-11 13:41:57 - Mattias Svensson, i forum asp - allmänt, Tråden har 7 Kommentarer och lästs av 1238 personer

Nu har jag läst en del om ämnet. I forumet verkar det inte som om någon vet vad som gäller med ASP mot MySQL - det här har jag förstått:

Måste kolla att alla numeriska värden är numeriska
Stänga av felmeddelanden som gör känslig info uppenbar
Se till att rätt roll används när man kör en databasanslutning
ta bort alla ' (snuffar)

men sedan säger vissa att när man kör mot en MySQL, då finns det en rad fler tecken än bara ' som man måste ta bort typ /n och sådana saker... och ingen förnekar det.

Är det vekrligen så korkat att det finns ett antal växlar/tecken som bryter strängen i MySQL?? eller räcker det att eliminera alla enkelsnuffar ' ??


Vidare finns en funktion som ständigt hänvisas till i php någonting_real_någonting() som gör strängen säker. Finns en motsvarighet i ASP? Om inte, är det alltså osäkert att köra ASP mot MySQL om man inte skriver en hel lång funktion som tar bort alla 8 strängbrytande växlar eller vad det rör sig om?

Förvånad, förundrad, frustrerad...




Svara

Sv: SQL injection

Postades av 2007-05-11 13:51:00 - Thomas Vanhaniemi

Det enda, enligt min åsikt och erfarenhet, du behöver göra är att byta först ut alla \ mot \\ och sedan byter du ut ' mot \', förutsatt att du använder ' runt dina strängar i sql frågan. Använder du " runtom måste du ersätta dem med \".

Ta inte bort enkelfnuttar utan gör dem säkra... I PHP heter funktionen mysql_escape_string och gör samma saker.

Och om det är numeriska fält du ska arbeta med kontrollerar du att det är ett numeriskt värde.
Enligt mina erfarenheter behövs inget mer för att göra det fullt säkert mot SQL-injections, med förbehåll för att jag kan ha glömt något.

Och självklart gäller det ju alltid att inte avslöja hur databasen ser ut, eller andra känsliga data. Och regeln att användaren inte ska kunna göra mer än nödvändigt fungerar i alla fall.


Svara

Sv:SQL injection

Postades av 2007-05-11 14:44:50 - Mattias Svensson

varför är det bättre att sätta en backslash framför snuffarna än att ta bort dem helt?


Svara

Sv:SQL injection

Postades av 2007-05-11 14:58:29 - Per Persson

<b>Och om det är numeriska fält du ska arbeta med kontrollerar du att det är ett numeriskt värde.</b>

Man kan även hantera numeriska värden som strängar, alltså omsluta dem med 'fnuttar'. MySQL konverterar automatiskt så gott det går.


Svara

Sv: SQL injection

Postades av 2007-05-11 15:06:26 - Mattias Svensson

Vad gör backslashen egetligen? gör den att tecknet efter inte räknas eller? vad händer då om användaren skriver in en backslash och därefter en bokstav?


Svara

Sv:SQL injection

Postades av 2007-05-11 16:53:38 - Thomas Vanhaniemi

Backslash "escapar" (bättre svenskt ord?) specialtecken, alltså backslash är ett specialtecken som du kan använda för att göra till exempel andra specialtecken tappa sin betydelse.
Om användaren skulle skriva in till exempel \n i texten skapas en ny rad, därför ska det första du byter ut, som jag skrev, vara just backslash. Ersätt \ med \\ och efter det byter du ut ' och/eller " mot \' respektive \"

Även om du byter ut ' mot \' kommer det att skrivas in ' i databasen.


Svara

Sv: SQL injection

Postades av 2007-05-11 17:25:03 - Andreas Hillqvist

Jag skulle säga att backslash ger efterföljande tecken en annan inebörd.

Vill du veta mer så kan wikipedia ge dig lite kött på bena:
http://en.wikipedia.org/wiki/Escape_characterCitationstecken





Svara

Sv:SQL injection

Postades av 2007-05-11 20:10:26 - Thomas Vanhaniemi

Ok, det gör den också i och med att den ger bokstäver en annan betydelse...


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 159
27 952
271 704
1 643
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies