devotionMedlem sedan jan. 20013 582 inlägg :e Hej!
Har en lite fråga...
Har följande kod:
dPlanStartDate = SQLSafe(request("startDate"))
dPlanStartTime = SQLSafe(request("startTime"))
dPlanStopDate = SQLSafe(request("stopDate"))
dPlanStopTime = SQLSafe(request("stopTime"))
...
dPlanStartDateTime = dPlanstartDate & " " & dPlanStartTime
dPlanStopDateTime = dPlanStopDate & " " & dPlanStopTime
dPlanStartDateTime och dPlanStopDateTime stoppar jag in i db (access)
Behöver strängarna typomvandlas innan inserten eller kan man göra så som jag gjort....
Mvh
Henrik
Edit/ ursäkta särskrivningen i rubriken.... :(
@ndersMedlem sedan juni 200032 969 inlägg Så länge datumformatet är korrekt i SQL-frågan spelar det ingen roll om du typkonverterar innan du kör SQL-frågan.
Mvh
Vad gör SQL-safe?
Om den gör vad jag tror det gör så hjälper den inte mot SQL-injections om du sen i SQL-frågan använder ## (vilket man väl gör i Access).
devotionMedlem sedan jan. 20013 582 inlägg Hjälp! nu har jag tagit mig vatten över huvudet..... ;)
Det är hel rätt som du säger! Den gör det du tror....
Jag använder access och brädgårdar...
Hur ska jag göra istället?
Mvh
Henrik
Eftersom att # används för datum så hjälper det inte att escapea '. Någon kan använda # för att hoppa ur och börja köra otillåten kod. Bäst är att typkonvertera datum, siffor och booleans för att vara säker på att inget fuffens kommer med. Man får dessutom ett tidigt och tydligt fel som gör det enklare att felsöka.
Escapea ' gör man endast med strängar.
dPlanStartDateTime = CDate(request("startDate") & " " & request("startTime"))
dPlanStopDateTime = CDate(request("stopDate") & " " & request("stopTime"))
devotionMedlem sedan jan. 20013 582 inlägg :) Hejsan!
Då får följande bli det slutgiltiga svaret:
Enligt @nders som svarade på frågan så som jag ställt den:
Så länge datumformatet är korrekt i SQL-frågan spelar det ingen roll om du typkonverterar innan du kör SQL-frågan.
Men med tilläggen som Erik skrev om:
Eftersom att # används för datum så hjälper det inte att escapea '. Någon kan använda # för att hoppa ur och börja köra otillåten kod. Bäst är att typkonvertera datum, siffor och booleans för att vara säker på att inget fuffens kommer med. Man får dessutom ett tidigt och tydligt fel som gör det enklare att felsöka.
Escapea ' gör man endast med strängar.
Tack ska ni ha! :bire
Mvh
Henrik