webForumDet fria alternativet

Intressant fråga angående sql injections!

ASP

23 svar · 700 visningar · startad av Dashi · sida 2 av 2

Frågan, av Dashi

Hej har haft en liten lektion av Poffe angående sql injections och suttit och läst lite sidor, funderade sedan lite och tänkte på lite det här med koden.. skulle vilja veta vilken av följande koder som funkar bäst mot sql injections: Kod1 name = Request.Form("name") visa = "SELECT DISTINCT resultat, datum FROM resultattab WHERE name = '" & Replace(name, "'", "''") & "' ORDER BY datum" K

Läs frågan i sin helhet →
Medlem sedan jan. 2005296 inlägg
#21

OveRRidE skrev:

Dashi skrev:

du Poffe har du lust att titta på denna tråden..

Vi håller oss till en tråd per tråd, tack.

Dashi skrev:

blir enklare att använda eftersom jag använder Visa när den ska skriva ut data, tabort när den ska tabort någon data och byta om den ska ändra något i databasen så då kollar jag bara på vad det står och vet då vad databaskopplingen gör

Det faktum att det faktiskt inte ens är du som har bestämt att den skall kallas 'Visa' bevisar ju bara ytterligare att du egentligen inte har någon praktisk mening eller anledning med att faktiskt använda så oförklarliga namn på variabler, eftersom detta underbara fenomen med dessa speciellt namngivna strängvariabler kommer från, som jag sa innan; IDG's WebStudio, som för övrigt står för dålig källkod. Något som påpekats tidigare.

Dashi skrev:

ska jag inte då anpassa koden som jag tycker det är lättast att läsa den?

Du tycker inte att det kan vara av intresse att göra din kod läsbar i allmänhet om du nu måste ha någon annan som skall utveckla/jobba med din kod? Om du skall jobba vidare med programutveckling får du nog räkna med att du får lära dig att skriva snyggare kod än sådär. ;)

Precis som Poffe säger, så får du givetvis göra hur du vill, men jag anser att det bara är korkat att säga att 'det fungerar för mig' utan att försöka förbättra sin kodmodell. Det är taskigt mot nästa programmerare och det är inte direkt utvecklande för dina kunskaper. Dessutom kan man faktiskt döpa sina strängvariabler till mer förklarliga namn, ifall du nu vill det;

sSqlAddUser = "INSERT INTO tblUser (UserName, UserPassword) VALUES ('foo','bar')"
sSqlDeletePost = "DELETE FROM tblPost WHERE PostId = 42"
sSqlGetAllThreads = "SELECT * FROM tblThread ORDER BY ThreadCreationDate ASC"

Redigerat med anledning av webForums regler §4.
Synpunkter angående detta beslut, ta kontakt med LarsG alternativt forumledare@webforum.nu.

LarsG
Moderator|Årets medlem 2001, webForum

Dashi, kan du vänligen hålla dig till ämnet och även sluta med personangrepp.

Medlem sedan jan. 2005296 inlägg
#22

Redigerat med anledning av webForums regler §4.
Synpunkter angående detta beslut, ta kontakt med LarsG alternativt forumledare@webforum.nu.

LarsG
Moderator|Årets medlem 2001, webForum

Medlem sedan dec. 20003 563 inlägg
#23

Dashi:
OveRRide har inte bara rätt i varje ord, han har även bara försökt hjälpa dig. Jag håller med och kan även jag tipsa om att du kan tänka över din namngivning.

Sålänge du bara ska syssla med koden själv så får du göra precis hur du vill. Men såfort någon annan ska samarbeta kommer din namngivning endast skapa problem.

Har förmodligen inte arbetat i lika stora grupper/projekt som OveRRide, men problem blir ofta smärtsamt uppenbara med skumma namngivningar och kodstruktur vid 3-4 parallelkodande personer.

Medlem sedan dec. 200012 464 inlägg
#24

Tråden stängs.

258 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)