---
title: "SQL injections"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/170859-sql-injections"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "Asa"
published: "2008-04-17T14:04:51.000Z"
updated: "2008-04-18T08:06:43.000Z"
replies: 6
views: 571
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/170859-sql-injections"
---

# SQL injections

## #1 — Asa, 2008-04-17T14:04Z

Hur ska jag komplettera denna koden? Det var nån som sa till mig att detta inte räcker.

```
Public Function FixSQL(ByVal sString) ' As String  
    If Len("" & sString) = 0 Then Exit Function  
    sString = Replace(sString, "'","''")  
    sString = Replace(sString, "\","\\") 
    FixSQL = sString  
End Function
```

Permalänk: https://www.webforum.nu/p/170859

## #2 — voigtann1, 2008-04-17T14:29Z

du får nog fråga den där personen vad han/hon menar.
Det kan ju göras så att du ha en parameter som kontrollera vad den skall kontrollera för typ av indata, så om du vill kontrollera att det du matar in är ett tal osv. Men mot SQL-injection så på tal så se till att kovertera indatan till ett tal innan du kör den:
exempelvis: 

```
Select * from bob where userId = " & Request.Querystring("userID")
```

Skall vara:

```
Select * from bob where userId = " & CLng(Request.Querystring("userID"))
```

osv.

Permalänk: https://www.webforum.nu/p/2101582

## #3 — Asa, 2008-04-17T14:54Z

Måste nog vara det som personen menar då..

Permalänk: https://www.webforum.nu/p/2101596

## #4 — spango, 2008-04-18T07:43Z

Sen är själva tanken bakom escapefunktioner ganska trasig, det är skitmycket smartare att använda parametriserade frågor så slipper man komma ihåg att quota varenda värde varenda gång, plus att man slipper oroa sig för buggar i escapefunktionen.

Permalänk: https://www.webforum.nu/p/2101718

## #5 — Asa, 2008-04-18T07:57Z

parametriserade frågor?

Permalänk: https://www.webforum.nu/p/2101722

## #6 — spango, 2008-04-18T08:05Z

Sök, och du skall finna.

Permalänk: https://www.webforum.nu/p/2101723

## #7 — Zaiman, 2008-04-18T08:06Z

Nu är artikeln för asp.net men principen är den samma för traditionell .asp
<http://msdn2.microsoft.com/en-us/library/ms998271.aspx>

Eller 

<http://support.microsoft.com/kb/q164485/>

/r
En till länk
<http://www.devguru.com/Technologies/ado/QuickRef/command_createparameter.html>

Permalänk: https://www.webforum.nu/p/2101724

---

Tråden på webben: https://www.webforum.nu/amne/asp/170859-sql-injections
