---
title: "Byta ut farliga tecken"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/119607-byta-ut-farliga-tecken"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "calson"
published: "2005-01-08T11:00:38.000Z"
updated: "2005-01-19T22:20:52.000Z"
replies: 30
views: 1471
page: 1
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/119607-byta-ut-farliga-tecken"
---

# Byta ut farliga tecken

_Sida 1 av 2._

## #1 — calson, 2005-01-08T11:00Z

Någon som vet vad koden för **'**,**%** & **\#**  är?

det är ju farliga tecken för en databas så jag skulle villja byta ut dom mot html kod, som & nbsp; är mellanslag

Tack på förhand

Permalänk: https://www.webforum.nu/p/119607

## #2 — @nders, 2005-01-08T11:20Z

Av de tecknen är det bara apostrof som är "farlig" för databasen. Men ersätt inte med html-entiteten, utan escapea ordentligt med apostrof så blir allt rätt.

```
sFoo = Replace(sFoo, "'", "''")
```

Permalänk: https://www.webforum.nu/p/1523502

## #3 — calson, 2005-01-08T11:23Z

ok
Jag har satt ' till "" alltså tomt

tack anders

Permalänk: https://www.webforum.nu/p/1523504

## #4 — @nders, 2005-01-08T13:01Z

> **calson skrev:**
>
> ok
> Jag har satt ' till "" alltså tomt

Va, varför då? Jag gav ju till och med exempel på precis hur du gör det på rätt sätt utan att förstöra datat?

Permalänk: https://www.webforum.nu/p/1523542

## #5 — calson, 2005-01-08T13:31Z

Va nog lite oklar. Jag hadde satt så ' blir "". har nu ändrat så ' blir ''

Hur gör jag med % då?
Vågar man låta folk skriva in det?

Permalänk: https://www.webforum.nu/p/1523560

## #6 — @nders, 2005-01-08T14:09Z

% kan inte förstöra någonting. %-tecken fungerar som wildcard i LIKE-sökningar, men förstör inte datat på något sätt.

Permalänk: https://www.webforum.nu/p/1523594

## #7 — renholm, 2005-01-08T23:13Z

Det bästa för att slippa detta problem, måste väl ändå vara att använda parameterfrågor där data inte infogas direkt i SQL strängen.

Permalänk: https://www.webforum.nu/p/1523925

## #8 — Poffe, 2005-01-08T23:50Z

Ett annat litet tips när det gäller säkerheten är att om du vet ungefär vad det är för något som ska in så tillåt bara vissa tecken. Är det t.ex. ett namn så tillåt endast A-Ö, a-ö samt mellanslag, kanske även bindesträck (-), är det ett postnummer så tillåt bara siffror osv.

Ur säkerhetssynpunkt känns det bättre att bestämma vilka tecken som ska tillåtas istället för vilka som inte ska (även om jag alltid förhindrar SQL-injections också som en liten extra koll). Kanske lite överdrivet men känns iallafall lite bättre :bire

Permalänk: https://www.webforum.nu/p/1523947

## #9 — calson, 2005-01-09T09:21Z

Tack för alla svar

Permalänk: https://www.webforum.nu/p/1524014

## #10 — Calevan, 2005-01-09T09:33Z

> **Poffe skrev:**
>
> Ett annat litet tips när det gäller säkerheten är att om du vet ungefär vad det är för något som ska in så tillåt bara vissa tecken. Är det t.ex. ett namn så tillåt endast A-Ö, a-ö samt mellanslag, kanske även bindesträck (-), är det ett postnummer så tillåt bara siffror osv.
> 
> Ur säkerhetssynpunkt känns det bättre att bestämma vilka tecken som ska tillåtas istället för vilka som inte ska (även om jag alltid förhindrar SQL-injections också som en liten extra koll). Kanske lite överdrivet men känns iallafall lite bättre :bire

hur gör du för att undvika SQL injections? antar att du inte använder datat som användaren skriver rätt till din SQL sats?

Permalänk: https://www.webforum.nu/p/1524016

## #11 — Poffe, 2005-01-09T14:14Z

> **Calevan skrev:**
>
> hur gör du för att undvika SQL injections? antar att du inte använder datat som användaren skriver rätt till din SQL sats?

Det gör du med replace som @nders visde här över.

Permalänk: https://www.webforum.nu/p/1524139

## #12 — emission, 2005-01-09T21:35Z

> Det gör du med replace som @nders visde här över.

Att bara ersätta ' med '' är långtifrån tillräckligt för att slippa all form av sql injection, men det är en bra bit på väg.

Permalänk: https://www.webforum.nu/p/1524385

## #13 — voigtann1, 2005-01-09T21:37Z

@nders kan inte ; göra saker? Har för mig jag läste om att man kunde tex:

SQL = "Select \* from data;drop data"

då ta man ju bort "data" lagringen...

Permalänk: https://www.webforum.nu/p/1524388

## #14 — calson, 2005-01-09T22:27Z

emission
då vore det vädligt trevligt om du kunde dela med dig av din kunskap om sql injection eller kanske tippsa om någon bra artikel angående detta

Tackarr

Permalänk: https://www.webforum.nu/p/1524407

## #15 — Troxy, 2005-01-09T22:35Z

Att ersätta ' med '' ger alltså ' igen när datan är sparad?

Permalänk: https://www.webforum.nu/p/1524411

## #16 — ahlen, 2005-01-10T10:32Z

> **Troxy skrev:**
>
> Att ersätta ' med '' ger alltså ' igen när datan är sparad?

Njae, du får '' i databasen, om jag inte tänker fel nu...

/m

Permalänk: https://www.webforum.nu/p/1524561

## #17 — LarsG, 2005-01-10T10:39Z

Det lagras ' i databasen.

Permalänk: https://www.webforum.nu/p/1524565

## #18 — Troxy, 2005-01-10T16:02Z

Okej, tack. Jag har för mig att det är likadant med "slash".

Två \\\\ ger ett \\ typ.

Permalänk: https://www.webforum.nu/p/1524740

## #19 — LarsG, 2005-01-10T16:15Z

Inte i SQL.

Permalänk: https://www.webforum.nu/p/1524742

## #20 — Calevan, 2005-01-10T18:32Z

> **Calevan skrev:**
>
> hur gör du för att undvika SQL injections? antar att du inte använder datat som användaren skriver rätt till din SQL sats?

> **Poffe skrev:**
>
> Det gör du med replace som @nders visde här över.

> **emission skrev:**
>
> Att bara ersätta ' med '' är långtifrån tillräckligt för att slippa all form av sql injection, men det är en bra bit på väg.

 

det var det jag hade för mig, att det inte räcker, någon som kan ge oss förslag på åtgärder för att stoppa allt?

Permalänk: https://www.webforum.nu/p/1524839

---

Tråden på webben: https://www.webforum.nu/amne/asp/119607-byta-ut-farliga-tecken  
Nästa sida: https://www.webforum.nu/amne/asp/119607-byta-ut-farliga-tecken/page2.md
