Jag läste någonstans att man för att få en säker inloggning bland annat skall se till så att en del nyckelord i SQL inte kan matas in. T ex SELECT DELETE DROP o.s.v.
Kan man göra den kontrollen med javascript istället för med ASP?
Exempelvis om någon föröker mata in SELECT så får man upp en alertruta.
Det blir ju snabbare om det körs på klientdatorn, men blir det lika säkert? Vad händer t ex om browsern inte kör javascript..
Visst går det med javascript, men tänk dig detta, Användaren stänger av javascript funktionen i sin browser, vilken säkerhet har du då, bara den som du hade om du inte stoppade select, delete och drop!!!
Använd dig av server-språk för att hindra detta i såna fall!
om du ska vara poå den lite säkrare sidan!! :e
Det är inte själva nyckelorden du ska filtrera bort. (det beror ju förstås på hur du bygger upp queryn med hjälp av formulärvärdet).
Typexempel är: strQuery="select id from tblUser where userName='" & request("user") & "' and password='" & request("pwd") & "'"
En inmatning i fälten på detta sätt släpper igenom inloggaren:
' OR 'a'='a
I alla värden som matas in i en SQL-statement, måste en apostrof ersättas med två.
Alltså:
user = [red]replace([/red]request.form("user")[red],"'","''")[/red]
pasw = [red]replace([/red]request.form("pasw")[red],"'","''")[/red]
SQL = "SELECT * FROM users WHERE user = '" & user & "' AND pasw = '" & pasw & "'"