DDashiMedlem sedan jan. 2005296 inlägg
Poffe skrev:
Nej, alltså SQL-injections kan användas på många sätt. Ett är att få fram information genom felmeddelanden, men du kan även använda det utan att skapa felmeddelanden, t.ex. logga in på andra personers konton och linande på olika webbtjänster som inte är skyddade.
Den kod du gav nu skulle väll iofs med lite modifikation hindra att man ser ett felmeddelande men hindrar inte sql-injections.
okej, om man då skulle använda on error resume next så att skydda att ingen information visas, sedan efter det skydda inloggningen så att man inte kommer in och kan ändra om man inte har ett användarnamn och lösenord, eftersom man kan ju göra en inloggning att om man skriver in user test så måste den kolla om user test finns i databasen, sedan efter det skapar den session typ session("user") = test
har man ingen skapad session som user test eller det inte stämmer överns med databasen så kommer man inte in, då skulle det vara rätt bra säkerhet? för då är det nästan att man kommer in om man gissar sig fram?
PoffeMedlem sedan apr. 20022 743 inläggSkyddar du dig bara mot sql.injections så slipper du ju hålla på så där.
Det är ju det som är grejen med sql-injections att även om du inte känner till lösenordet så kan du logga in på användaren.
Finns inga genvägar, eller omvägar för den delen. Om du inte har ett skydd mot sql-injections är det väldigt enkelt att ta sig in och försöra om det är avsikten.
DDashiMedlem sedan jan. 2005296 inlägg
Poffe skrev:
Skyddar du dig bara mot sql.injections så slipper du ju hålla på så där.
Det är ju det som är grejen med sql-injections att även om du inte känner till lösenordet så kan du logga in på användaren.
Finns inga genvägar, eller omvägar för den delen. Om du inte har ett skydd mot sql-injections är det väldigt enkelt att ta sig in och försöra om det är avsikten.
okej.. så det är bara att byta ut alla sql satser som innehåller
'" & name & "' till istället då:
'" & Replace(name, "'", "''") & "'
eller är det något mer man ändrar??
PoffeMedlem sedan apr. 20022 743 inläggDet eller göra en funktion av det hela så har du en bra grund. Om du söker här så kommer du hitta massor av inlägg som tar upp ämnet.
DDashiMedlem sedan jan. 2005296 inlägg
Poffe skrev:
Det eller göra en funktion av det hela så har du en bra grund. Om du söker här så kommer du hitta massor av inlägg som tar upp ämnet.
jo jag har testat att göra det, satt och läste lite och så va där några sidor som folk länka till och jag gick in där och läste osså men jag fatta mig inte riktigt på det.. därför fundera jag att fixa det med on error resume next.
PoffeMedlem sedan apr. 20022 743 inlägg
Dashi skrev:
Poffe skrev:
Det eller göra en funktion av det hela så har du en bra grund. Om du söker här så kommer du hitta massor av inlägg som tar upp ämnet.
jo jag har testat att göra det, satt och läste lite och så va där några sidor som folk länka till och jag gick in där och läste osså men jag fatta mig inte riktigt på det.. därför fundera jag att fixa det med on error resume next.
Som sagt skulle inte det hjälpa mot sql-injections eftersom det endast tar hand om ev. fel som uppstår.
DDashiMedlem sedan jan. 2005296 inlägg
Poffe skrev:
Dashi skrev:
Poffe skrev:
Det eller göra en funktion av det hela så har du en bra grund. Om du söker här så kommer du hitta massor av inlägg som tar upp ämnet.
jo jag har testat att göra det, satt och läste lite och så va där några sidor som folk länka till och jag gick in där och läste osså men jag fatta mig inte riktigt på det.. därför fundera jag att fixa det med on error resume next.
Som sagt skulle inte det hjälpa mot sql-injections eftersom det endast tar hand om ev. fel som uppstår.
du skulle inte kunna vara snäll och försöka hitta en sida eller hitta något / några inlägg som lätt förklarar hur man kan skydda sig mot sql injections? typ som du vissa mig med en liten kod..
DDashiMedlem sedan jan. 2005296 inlägg