Funktion mot SQL-Injections

ASP

21 svar · 1 378 visningar · startad av ConnyFox · sida 2 av 2

Trådstarten, av ConnyFox

Ok jag har ett litet problem. på ett ställe på min sida bygger jag ihop en sql fråga med en loop och kan därför inte använda en parameterfråga för att försäkra mig om att det inte går o göra sql-injections mot min databas. Så nu undrar jag.. finns det möjligtvis någon där ute som skrivit en funktion som kollar igenom så att strängar inte innehåller skadlig kod för databasen? en vanlig " ersätta

Läs hela trådstarten →
Medlem sedan feb. 20032 027 inlägg
#21

Räcker då detta för att vara säker?

Function FriendlySQL (Term)
     Term = Trim (Term)
     If Term <> "" Then
        Term = Replace (Term, "", """")
        Term = Replace (Term, "'", "''")
        Term = Replace (Term, """""""", """")
        Term = Replace (Term, "''''", "''")
	Term = Replace (Term, "\", "\\")
 	Term = Replace (Term,"'", "\\'")
     End If
     FriendlySQL = Term
End Function
Medlem sedan maj 200010 687 inlägg
#22

Erik Juhlin skrev:

Folk som inte har någon aning kommer med sina lösningar som inte skyddar mot SQL-injection men väl massakrerar den inkommande datan.

Läs Guffas och mina inlägg. En funktion kommer inte göra hela din applikation säker. Den kan dock användas för att massakrera användarens indata.

379 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a
124 ms — deklarationer (db)
125 ms — hämta statistik (db)
127 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)