AsaMedlem sedan dec. 20011 860 inlägg Hur ska jag komplettera denna koden? Det var nån som sa till mig att detta inte räcker.
Public Function FixSQL(ByVal sString) ' As String
If Len("" & sString) = 0 Then Exit Function
sString = Replace(sString, "'","''")
sString = Replace(sString, "\","\\")
FixSQL = sString
End Function
du får nog fråga den där personen vad han/hon menar.
Det kan ju göras så att du ha en parameter som kontrollera vad den skall kontrollera för typ av indata, så om du vill kontrollera att det du matar in är ett tal osv. Men mot SQL-injection så på tal så se till att kovertera indatan till ett tal innan du kör den:
exempelvis:
Select * from bob where userId = " & Request.Querystring("userID")
Skall vara:
Select * from bob where userId = " & CLng(Request.Querystring("userID"))
osv.
AsaMedlem sedan dec. 20011 860 inlägg Måste nog vara det som personen menar då..
spangoMedlem sedan juni 20008 205 inlägg Sen är själva tanken bakom escapefunktioner ganska trasig, det är skitmycket smartare att använda parametriserade frågor så slipper man komma ihåg att quota varenda värde varenda gång, plus att man slipper oroa sig för buggar i escapefunktionen.
ZaimanMedlem sedan dec. 20014 239 inlägg