webForumDet fria alternativet

a-z0-9 = omöjligt att göra databasinjektioner?

PHP

2 svar · 359 visningar · startad av vic

Medlem sedan apr. 2006244 inlägg
Frågan#1

Min fråga är om det är möjligt göra databasinjektioner om man bara kan använda tecken a-z och 0-9 ? Om inte så borde det räcka med

foreach($_GET as  $name=>$value) {
$_GET[$name] = preg_replace('/[^a-z0-9]/', '', $value);
}

om jag ska interagera med databasen via GET-variabler och vill skydda mig mot injektioner?

Medlem sedan juni 20008 205 inlägg
#2

Kan inte se varför det inte skulle vara säkert, men om du gör det antagandet kommer programmerar-Hin Håle och binder fast dig vid en switch i ett kallt serverrum och ger dig brasiliansk vaxning i all evighet, med stor förnöjelse.

Använda parametriserade frågor, eller, om det inte går, quota.

Medlem sedan apr. 2006244 inlägg
#3

Jag tror jag tar risken :)

258 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)