---
title: "SQLInjectionKiller!!!"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/129444-sqlinjectionkiller"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "Megaman"
published: "2005-06-04T17:31:23.000Z"
updated: "2005-06-04T23:51:50.000Z"
replies: 4
views: 331
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/129444-sqlinjectionkiller"
---

# SQLInjectionKiller!!!

## #1 — Megaman, 2005-06-04T17:31Z

Detta borde väl vara en säkert mot sqlinjection eller????

Den borde ju vara ganska säkert att göra så här istället för koden snutten under denna kod

```
Function SQLInjectionKillers(strWords)

strBadWords = Array("SELECT", "DROP", ";", "--", "INSERT", "DELETE", "xp_", "UNION")
strBadWordsReplace = Array("&#83elect", "&#68rop", "&#59", "&#45&#45;", "&#73nsert", "&#68elete", "&#120p&#95", "&#85nion")
				
For iSQL = 0 to uBound(strBadWords)
	strWords = Replace(strWords, strBadWords(iSQL), strBadWordsReplace(iSQL),1,-1,1)

Next
				
SQLInjectionKillers = strWords
End Function
```

 

istället för typ denna

```
 
Function Fixa(str)
  Fixa  = Replace(Trim(str),"'","''")
End function
```

den ersätter tydligen vissa tecken i strBadWordsReplace för så här var det inte som jag klistrade in.

Permalänk: https://www.webforum.nu/p/129444

## #2 — cyprys, 2005-06-04T18:01Z

Din funktion gör tyvärr ingenting. 
SELECT är ekvivalent med select i sql. Inte case-sensitive.

Permalänk: https://www.webforum.nu/p/1624137

## #3 — Megaman, 2005-06-04T18:12Z

Okej tänkte att om man erstte ord som DROP, INSERT, DELETE så skulle det kanske vara säkert.

Functionen Fixa tecken andvänder jag idag den andra var som sagt var bara en tanke...

Och när du väl säger det så väljer du ju en tabel med select men om man tar bort select ifrån det kan den då funka bra???

Permalänk: https://www.webforum.nu/p/1624139

## #4 — Erik Juhlin, 2005-06-04T18:31Z

Din funktion är inte särskilt vettig. Enda den gör är att modifiera inkommande data vilket kan vara mycket irriterande.

När det handlar om strängar, ersätt ' med ''.
När det handlar om tal, booleans och datum typkonverterar man.

Här finner du lite mer info:
<http://www.webforum.nu/showthread.php?s=&postid=1037886#post1037886>

Permalänk: https://www.webforum.nu/p/1624146

## #5 — Megaman, 2005-06-04T23:51Z

Okej och tack för länken du skickade intressant läsning!!!

Permalänk: https://www.webforum.nu/p/1624257

---

Tråden på webben: https://www.webforum.nu/amne/asp/129444-sqlinjectionkiller
