---
title: "SQL Injection - igen"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/68712-sql-injection-igen"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "Koggen"
published: "2003-02-19T08:56:25.000Z"
updated: "2003-02-19T11:19:29.000Z"
replies: 11
views: 562
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/68712-sql-injection-igen"
---

# SQL Injection - igen

## #1 — Koggen, 2003-02-19T08:56Z

Jag läste någonstans att man för att få en säker inloggning bland annat skall se till så att en del nyckelord i SQL inte kan matas in. T ex SELECT DELETE DROP o.s.v.

Kan man göra den kontrollen med javascript istället för med ASP? 
Exempelvis om någon föröker mata in SELECT så får man upp en alertruta.

Det blir ju snabbare om det körs på klientdatorn, men blir det lika säkert? Vad händer t ex om browsern inte kör javascript..

Permalänk: https://www.webforum.nu/p/68712

## #2 — Fredde Mannen, 2003-02-19T09:03Z

Visst går det med javascript, men tänk dig detta, Användaren stänger av javascript funktionen i sin browser, vilken säkerhet har du då, bara den som du hade om du inte stoppade select, delete och drop!!!

Använd dig av server-språk för att hindra detta i såna fall! 
 om du ska vara poå den lite säkrare sidan!! :e

Permalänk: https://www.webforum.nu/p/956916

## #3 — trexter, 2003-02-19T10:07Z

Kan du skicka någon artikel om det elller liknande?

 :)

Permalänk: https://www.webforum.nu/p/956965

## #4 — C2 Rockar, 2003-02-19T10:21Z

Det är inte själva nyckelorden du ska filtrera bort. (det beror ju förstås på hur du bygger upp queryn med hjälp av formulärvärdet).
Typexempel är: strQuery="select id from tblUser where userName='" & request("user") & "' and password='" & request("pwd") & "'"

En inmatning i fälten på detta sätt släpper igenom inloggaren:
' OR 'a'='a 

Filtrera i detta fall bort tecknet '

/C2

Permalänk: https://www.webforum.nu/p/956984

## #5 — Vide, 2003-02-19T10:21Z

Vart läste du att det var en säkerhetsrisk att inte ta bort dessa ord?

Permalänk: https://www.webforum.nu/p/956985

## #6 — OveRRidE, 2003-02-19T10:26Z

I alla värden som matas in i en SQL-statement, måste en apostrof ersättas med två. 

Alltså:

```
user = [red]replace([/red]request.form("user")[red],"'","''")[/red]
pasw = [red]replace([/red]request.form("pasw")[red],"'","''")[/red]

SQL = "SELECT * FROM users WHERE user = '" & user & "' AND pasw = '" & pasw & "'"
```

Permalänk: https://www.webforum.nu/p/956992

## #7 — Koggen, 2003-02-19T11:01Z

Jag läste om nyckelorden i ett omfattande PDF-dokument jag hittade på nätet. Jag har inte adressen här, jag får återkomma  :)

Permalänk: https://www.webforum.nu/p/957017

## #8 — C2 Rockar, 2003-02-19T11:07Z

Override: Det var inte det vi diskuterade.
Koggen: Läste du inte mitt tidigare inlägg?
/C2

Permalänk: https://www.webforum.nu/p/957021

## #9 — Engine^, 2003-02-19T11:12Z

> **C2 Rockar skrev:**
>
> Override: Det var inte det vi diskuterade.

Jasså... jag tyckte att det var precis det du påpekade i din tidigare post och kärnan i probelmet.

Permalänk: https://www.webforum.nu/p/957028

## #10 — mattiasjarnhall, 2003-02-19T11:14Z

Kör med en validering på klienten och sen en på servern.. då slipper du köra den på servern för de som har Javascriptet påslaget.

Sen är det som de andra säger.. skydda dig inte bara mot vissa nyckelord, utan också enkelfnutten (').

Permalänk: https://www.webforum.nu/p/957031

## #11 — OveRRidE, 2003-02-19T11:14Z

> **C2 Rockar skrev:**
>
> Override: Det var inte det vi diskuterade./C2

Jasså, inte? :e

Jo, det tror jag nog. Hur kan du annars motivera din förklaring att filtrera bort apostroferna ur värden som konkateneras in i ett SQL-statement?

Permalänk: https://www.webforum.nu/p/957032

## #12 — Koggen, 2003-02-19T11:19Z

C2: Jodå jag läste ditt inlägg, men det jag svarade på var Vides fråga.

Permalänk: https://www.webforum.nu/p/957037

---

Tråden på webben: https://www.webforum.nu/amne/asp/68712-sql-injection-igen
