webForumDet fria alternativet

Skydd mot sql-inj.

ASP

4 svar · 407 visningar · startad av reka1

Medlem sedan sep. 2001650 inlägg
Frågan#1

I ett annat inlägg av mig belyste Lars G avsaknaden av skydd från sql-injections i koden.
Därför har jag har gjort en liten grej.

strSearchword = trim( replace( request.form("searchword" ), "'", "''") )
intCounty = cint( request.form("county") )
intCategory = cint( request.form("category") )
intHeadline = cint( request.form("headline") )

Hur ser det ut? Räcker det där?

Medlem sedan dec. 20025 483 inlägg
#2

När det gäller cint/-lng() kan det vara en god idé att först kontrollera att indatat är korrekt. Skulle så ej vara fallet kan du skicka ett felmeddelande om att användaren knappat in felaktig information.

Medlem sedan dec. 20003 887 inlägg
#3

När det gäller siffror kan du kontrollera dessa med IsNumeric()-funktionen...

if ( isNumeric( request.form( "county" ) ) then

  intCounty = clng( request.form( "county" ) )

end if
Medlem sedan sep. 2001650 inlägg
#4

Tack för era synpunkter. Läste även på ett annat forum (pellesoft.nu) att det är bra att kära RegExp på indatat.

Medlem sedan maj 200010 687 inlägg
#5

Kommer datat från textfält så kan en validering med trevligt felmeddelande vara bra.
Men är det t.ex. select-fält så kan man strunta i valideringen och istället gå direkt på typkonverteringen.
De som mixtrar med form-datat kommer få ett felmeddelande, men inte kunna göra någon skada.

274 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
130 ms — deklarationer (db)
0 ms — hämta statistik (cache)
139 ms — hämta tråd, inlägg och bilagor (db)
131 ms — ändringar (db)