Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


Skydd mot sql injection

Postades av 2008-05-22 22:27:46 - Robert Pehrsson, i forum asp - allmänt, Tråden har 10 Kommentarer och lästs av 1680 personer

Är detta ett dugligt skydd mot sql injection? Har ni några bättre förslag?

Oerhört tacksam för snabbt svar, använder accessdatabas.

anvnamn = Replace(Request.Form("anvnamn"), "'", "''")
losenord = Replace(Request.Form("losenord"), "'", "''")
anvnamn = Replace(anvnamn, "\", "\\")
losenord = Replace(losenord, "\", "\\")


Svara

Sv: Skydd mot sql injection

Postades av 2008-05-22 22:45:50 - Johan Djupmarker

Det ser bra ut. \ är inget escape-tecken i ASP/Access, så det behövs inte. ' kan alltid ställa till det så det är bra om man kan förbjuda det i användarnamn och lösenord. Om du gjort det kan du ta bort ' helt i indatat.

anvnamn = Replace(Request.Form("anvnamn"), "'", "")
losenord = Replace(Request.Form("losenord"), "'", "")

/Johan


Svara

Sv:Skydd mot sql injection

Postades av 2008-05-22 23:00:50 - Robert Pehrsson

Stort tack, är det något mer jag behöver tänka på?


Svara

Sv: Skydd mot sql injection

Postades av 2008-05-22 23:21:26 - Oskar Johansson

Lita aldrig på indata. Det hacket som cirkulerar nu verkar som att det bygger på att folk skickar "integers" rakt in i sql-strängen (typ id-nummer i en querystring etc)


Svara

Sv:Skydd mot sql injection

Postades av 2008-05-23 10:01:55 - Robert Pehrsson

Här är lite kod som jag använder på en news sida.

If Request.QueryString("id") <> "" Then
sql = "select * from articles where typ = 'Nyheter' and id = "&Request.Querystring("id")&" order by id desc"
End If

Den körs om man klickat på någon nyhetsöverskrift. Om jag förstår rätt är även detta motagligt för sql injection om någon skriver lite kod i urlfältet?


Svara

Sv: Skydd mot sql injection

Postades av 2008-05-23 10:37:41 - Johan Djupmarker

Japp, genom att konvertera till ett heltal först så kommer det bli ett felmeddelande istället om det är något annat än ett tal i strängen.

sql = "select * from articles where typ = 'Nyheter' and id = " & CInt(Request.Querystring("id")) & " order by id desc"

/Johan


Svara

Sv:Skydd mot sql injection

Postades av 2008-05-23 12:31:22 - Andreas Thorarins

Vill bara inflika lite, att komma förbi utbyte av ' mot '' är väldigt enklet , genom att skicka tex hex koder

Parametrar däremot skyddar rätt bra mot sqlinjection, så använd dem och konkatenera aldrig ihop användar inmatad information till en sql fråga.






Svara

Sv: Skydd mot sql injection

Postades av 2008-05-23 21:45:49 - Samuel Adolfsson

"input validation" är ett fundamentalt begrepp inom webb-utveckling:

http://msdn.microsoft.com/sv-se/library/aa302418(en-us).aspx#c02618429_009

En generell rekommendation är att använda regular expressions.


Svara

Sv:Skydd mot sql injection

Postades av 2008-05-23 22:27:55 - Oskar Johansson

Annars kommer man väldigt långt med parameteriserade frågor, finns ingen anledning att köra annat, minimalt med strul, och säkerhetsmässigt ligger det väldigt bra till


Svara

Sv: Skydd mot sql injection

Postades av 2008-06-11 12:59:38 - Ludvig Fjell

Har du testat SecureRequest?
http://www.securerequest.net

Det är en modul som ersätter det inbyggda Request objektet - sedan filtrerar den bort skadliga SQL kommandon.


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 153
27 952
271 704
813
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies