webForumDet fria alternativet

Forum, databas säkerhet

.NET

1 svar · 321 visningar · startad av KirkaN

Medlem sedan aug. 20051 inlägg
Frågan#1

Jag hoppas att jag valt rätt forumdel :)

Jag håller på med en hemsida i asp.net C#.net med ett forum och är orolig över säkerheten. Alla frågor till databasen sker med command.Parameters.Add("alias", data) så SQL Injections är inget problem utan det jag är rädd för är ifall en hacker på något sätt kan utnyttja säkerhetsluckor i en databas för att köra av programkod som är postad i forumet.

Är det någon risk att det som nämns ovan kan hända?
Om det nu är möjligt så bör vissa tecken ju förbjudas, vilka?
Finns det nån sida där det står i allmänt om databassäkerhet?

Tack på förhand!

// KirkaN

Medlem sedan apr. 20012 266 inlägg
#2

Vad jag vet skall parametrar skydda mot alla slags försök att mixtra med SQL:en, däremot ska du kontrollera att viss html inte förekommer. Script-taggar kan vara farliga genom cross-site scripting där man läser kakor eller annan information som finns i webbläsaren för att sedan ta sig in och göra illdåd(eller liknande). Dock har ASP.NET redan ett skydd mot sådant i och med att den validerar postad data, innehåller den HTML kastas ett exception.

587 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
117 ms — deklarationer (db)
273 ms — hämta statistik (db)
131 ms — hämta tråd, inlägg och bilagor (db)
178 ms — ändringar (db)