Skydd mot sql-inj.

ASP

4 svar · 430 visningar · startad av reka1

Medlem sedan sep. 2001650 inlägg
Trådstart#1

I ett annat inlägg av mig belyste Lars G avsaknaden av skydd från sql-injections i koden.
Därför har jag har gjort en liten grej.

strSearchword = trim( replace( request.form("searchword" ), "'", "''") )
intCounty = cint( request.form("county") )
intCategory = cint( request.form("category") )
intHeadline = cint( request.form("headline") )

Hur ser det ut? Räcker det där?

Medlem sedan dec. 20025 483 inlägg
#2

När det gäller cint/-lng() kan det vara en god idé att först kontrollera att indatat är korrekt. Skulle så ej vara fallet kan du skicka ett felmeddelande om att användaren knappat in felaktig information.

Medlem sedan dec. 20003 887 inlägg
#3

När det gäller siffror kan du kontrollera dessa med IsNumeric()-funktionen...

if ( isNumeric( request.form( "county" ) ) then

  intCounty = clng( request.form( "county" ) )

end if
Medlem sedan sep. 2001650 inlägg
#4

Tack för era synpunkter. Läste även på ett annat forum (pellesoft.nu) att det är bra att kära RegExp på indatat.

Medlem sedan maj 200010 687 inlägg
#5

Kommer datat från textfält så kan en validering med trevligt felmeddelande vara bra.
Men är det t.ex. select-fält så kan man strunta i valideringen och istället gå direkt på typkonverteringen.
De som mixtrar med form-datat kommer få ett felmeddelande, men inte kunna göra någon skada.

267 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a
118 ms — deklarationer (db)
0 ms — hämta statistik (cache)
137 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)