reka1Medlem sedan sep. 2001650 inlägg I ett annat inlägg av mig belyste Lars G avsaknaden av skydd från sql-injections i koden.
Därför har jag har gjort en liten grej.
strSearchword = trim( replace( request.form("searchword" ), "'", "''") )
intCounty = cint( request.form("county") )
intCategory = cint( request.form("category") )
intHeadline = cint( request.form("headline") )
Hur ser det ut? Räcker det där?
Peter SMedlem sedan dec. 20025 483 inlägg När det gäller cint/-lng() kan det vara en god idé att först kontrollera att indatat är korrekt. Skulle så ej vara fallet kan du skicka ett felmeddelande om att användaren knappat in felaktig information.
Engine^Medlem sedan dec. 20003 887 inlägg När det gäller siffror kan du kontrollera dessa med IsNumeric()-funktionen...
if ( isNumeric( request.form( "county" ) ) then
intCounty = clng( request.form( "county" ) )
end if
reka1Medlem sedan sep. 2001650 inlägg Tack för era synpunkter. Läste även på ett annat forum (pellesoft.nu) att det är bra att kära RegExp på indatat.
Kommer datat från textfält så kan en validering med trevligt felmeddelande vara bra.
Men är det t.ex. select-fält så kan man strunta i valideringen och istället gå direkt på typkonverteringen.
De som mixtrar med form-datat kommer få ett felmeddelande, men inte kunna göra någon skada.