webForumDet fria alternativet

Funktion för SQLInjections

.NET

21 svar · 961 visningar · startad av Glitter · sida 2 av 2

Frågan, av Glitter

Hej Jag har börjat på en funtion mot sql Injections tänkte ni kunde testa den och komma med förslag och förbättringar... Function FixSQLInjection(ByVal SQL As String) As String SQL = Trim(SQL) Select Case 1 Case InStr(LCase(SQL), "select") If InStr(LCase(SQL), "where") <> 0 Then Dim s As String s = LCase(

Läs frågan i sin helhet →
Medlem sedan dec. 19996 721 inlägg
#21

Glitter skrev:

Jo det är möjligt men om man redan har byggt ett system så är det jobbigt att bygga om...

Jag tänkte att vi på wf kunde slå våra kloka hjärnor ihop och bygga en sådan här funktion :)

Jag applåderar ditt arbete, men tycker i stället att vi ska slå våra kloka hjärnor ihop och göra allt för att motverka "dynamisk SQL", med icke-parametriserade frågor. Det är så enkelt och kraftfullt med parametrar (även i vanilj-ASP, även om det är ovanligare där) att det är en kardinalsynd att inte använda det.

Medlem sedan dec. 19991 072 inlägg
#22

Japp, håller verkligen med! Använd parameteriserade frågor!

En parantes bara: Att använda SP i sig behöver inte innebära någon ökad säkerhet om man i SPn bygger ihop en dynamisk sträng.

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
125 ms — hämta tråd, inlägg och bilagor (db)
129 ms — ändringar (db)