---
title: "onda tecken!"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/125144-onda-tecken"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "leox"
published: "2005-03-25T21:19:02.000Z"
updated: "2005-03-28T09:22:09.000Z"
replies: 22
views: 720
page: 1
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/125144-onda-tecken"
---

# onda tecken!

_Sida 1 av 2._

## #1 — leox, 2005-03-25T21:19Z

Hej.

Jag har ett formulär med 2 fält i, när man skriver detta dumma tecken i fälten **'** så fungerar det inte, SQL frågan ser ut såhär:

```
SQL = "Insert Into nyheter(rubrik,nyhet,datum) Values('" & (Request.Form("rubrik") & "','" & (Request.Form("nyhet") & "','" & Now() & "')"
```

 

Jag förstår så mycket att det blir fel för att det finns **'** i SQL-uttrycket, men hur löser man de?

Tack på förhand!

Permalänk: https://www.webforum.nu/p/125144

## #2 — WebbisNet, 2005-03-25T21:31Z

sql injections, sök på google om det.....och du ska lägga dina värden i variabler först, snyggare och mer lätthanterligt

```
Function FriendlySQL (Term)
     Term = Trim (Term)
     If Term <> "" Then
          Term = Replace (Term, "", """")
          Term = Replace (Term, "'", "''")
          Term = Replace (Term, """""""", """")
          Term = Replace (Term, "''''", "''")
     End If
     FriendlySQL = Term
End Function
```

varVariabel=FriendlySQL(request.form("txtNanting"))
varVariabel=FriendlySQL(request.querystring("Nanting"))

Permalänk: https://www.webforum.nu/p/1580341

## #3 — UlfT, 2005-03-25T21:31Z

Kolla hur du ska ange datum i den databas du använder. Felet lär ju vara där.

Permalänk: https://www.webforum.nu/p/1580342

## #4 — Erik Juhlin, 2005-03-25T21:45Z

WebbisNet: Din funktion är ganska felaktig om man bara ska komma åt vanlig sql-injection. Enda man ska replaca är ' till ''.
Vad gör de andra tre replacearna där?

Man blir ganska trött på att se alla olika varianter av injection-spärr funktioner folk gjort som gör allt möjligt konstigt. Sen glömmer de säkert att hålla koll på numreriuska värden i sql:er.

Permalänk: https://www.webforum.nu/p/1580346

## #5 — WebbisNet, 2005-03-25T21:47Z

skrev inte min själv, hittade den på nätet vid en artikel om injections

Permalänk: https://www.webforum.nu/p/1580347

## #6 — sifix, 2005-03-26T09:12Z

Man kan även köra ändra ' till &acute;  så blir det ' när man skriver ut den på sidan

Permalänk: https://www.webforum.nu/p/1580424

## #7 — leox, 2005-03-26T11:51Z

rubrik = replace(request.form("rubrik"),"'","''")
nyhet = replace(request.form("nyhet"),"'","''")

SQL = "Insert Into nyheter(rubrik,nyhet,datum) Values('" & rubrik & "','" & nyhet & "','" & Now() & "' )"

Den fungerar men e jag skyddad mot SQL injections?

Permalänk: https://www.webforum.nu/p/1580456

## #8 — K@llen, 2005-03-26T11:57Z

> **Erik Juhlin skrev:**
>
> Enda man ska replaca är ' till ''.

Om detta tvistar de lärda.

Permalänk: https://www.webforum.nu/p/1580457

## #9 — WebbisNet, 2005-03-26T16:06Z

> **leox skrev:**
>
> rubrik = replace(request.form("rubrik"),"'","''")
> nyhet = replace(request.form("nyhet"),"'","''")
> 
> SQL = "Insert Into nyheter(rubrik,nyhet,datum) Values('" & rubrik & "','" & nyhet & "','" & Now() & "' )"
> 
> 
> Den fungerar men e jag skyddad mot SQL injections?

Du är skyddad, med ett bra skydd om du i vaiabeln har
nyhet = FriendlySQL(request.form("nyhet")) om du använder min funktion och om du vill så kan du bygga på eller ta bort i funktionen för att få ett säkrare skydd

Permalänk: https://www.webforum.nu/p/1580510

## #10 — K@llen, 2005-03-26T16:31Z

Läs denna tråd noga:
<http://www.webforum.nu/showthread.php?s=&postid=979563#post979563>

Permalänk: https://www.webforum.nu/p/1580515

## #11 — WebbisNet, 2005-03-26T16:51Z

> **K@llen skrev:**
>
> Läs denna tråd noga:
> <http://www.webforum.nu/showthread.php?s=&postid=979563#post979563>

Ok, kanske har fler än nödvändigt men min kod skyddar ändå...
Alla har vi våra favoriter :-D

Permalänk: https://www.webforum.nu/p/1580520

## #12 — Poffe, 2005-03-26T17:16Z

> **WebbisNet skrev:**
>
> Ok, kanske har fler än nödvändigt men min kod skyddar ändå...
> Alla har vi våra favoriter :-D

Ja, men det är bara en rad i den som skyddar, de andra gör bara så att datan inte sparas som den är tänkt.

Permalänk: https://www.webforum.nu/p/1580525

## #13 — WebbisNet, 2005-03-26T17:20Z

Jag har aldrig upplevt att datan inte sparas som det är tänkt, använder den i mitt community och jag  har aldrig haft några problem

Permalänk: https://www.webforum.nu/p/1580526

## #14 — Poffe, 2005-03-26T17:22Z

Om jag skulle skriva in """ skulle det ju sparas som ", alltså inte som jag ville att det skulle sparas. Varför får jag inte skriva tre " i rad om jag vill? Eller om jag skriver fyra ' i rad så sparas det ändå bara som ett?

Permalänk: https://www.webforum.nu/p/1580528

## #15 — WebbisNet, 2005-03-26T17:29Z

> **Poffe skrev:**
>
> Om jag skulle skriva in """ skulle det ju sparas som ", alltså inte som jag ville att det skulle sparas. Varför får jag inte skriva tre " i rad om jag vill? Eller om jag skriver fyra ' i rad så sparas det ändå bara som ett?

varför skulle man ens behöva skriva """ eller """" i mitt community, ser inget användningsområde för det, ska man skriva nåt så räcker det i vanliga fall ändå med "hej" till exempel

Permalänk: https://www.webforum.nu/p/1580531

## #16 — Poffe, 2005-03-26T17:30Z

Sant, det är inte ofta man göra det men varför *får* man inte det?

Permalänk: https://www.webforum.nu/p/1580532

## #17 — WebbisNet, 2005-03-26T17:34Z

> **Poffe skrev:**
>
> Sant, det är inte ofta man göra det men varför *får* man inte det?

Hade jag haft en sida där man skrev in ex koder som här på wF så är det bra att tänka på att man måste tillåta flera apostrofer, men i kommentarer till bilder, inlägg i gästböcker, klotterplank, mail eller skrivklådor så finns det ingen praktisk anledning till det

Permalänk: https://www.webforum.nu/p/1580534

## #18 — Poffe, 2005-03-26T17:39Z

Så det är alltså endast ett kosmetiskt syfte och inget för att öka säkerheten. Tänkte bara att det kunde vara bra att reda ut.

Självklart får man hantera datan som man vill. IMHO tycker jag däremot att man ska låta den som skriver in datan bestämma hur den ska se ut :)

Permalänk: https://www.webforum.nu/p/1580536

## #19 — WebbisNet, 2005-03-26T17:48Z

Det är inte bara kosmetiskt, det är praktiskt, vill en medlem jävlas med en annan genom att ex skriva """"""""""""""""""""""""""""""""""""""""""""""""""""" och mer så kommer inte alla att sparas, utan bara ett "

Permalänk: https://www.webforum.nu/p/1580540

## #20 — Poffe, 2005-03-26T18:16Z

Men de kan ju lika gärna skriva aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa i sånt fall om de vill jävlas.

Permalänk: https://www.webforum.nu/p/1580546

---

Tråden på webben: https://www.webforum.nu/amne/asp/125144-onda-tecken  
Nästa sida: https://www.webforum.nu/amne/asp/125144-onda-tecken/page2.md
