> Nově můžete zapsat:
>
> $$It's the best database server.$$
Takze dalsi moznost na SQL injection jinym zpusobem .... tim horsi ze tradicni addslashes a podobne funkce v jinych jazycich s tim nebudou pocitat ... :o)
Vlákno názorů k článku
Co nového v PostgreSQL 8.0?
Martin 'Bilbo' Petricek (neregistrovaný)
19. 1. 2005 12:32
Dalsi moznost SQL injection ....
Karel Zak (neregistrovaný)
19. 1. 2005 17:47
Re: Dalsi moznost SQL injection ....
Nic vas nenuti vkladat nejaky string primo do query. Klientska knihovna ma API kde lze plne bezpecne posilat data na server mimo query. A nikde neni ani slovo o tom, ze $$ je bezpecnostni zalezitos...
Michal Kubeček (neregistrovaný)
19. 1. 2005 19:14
Re: Dalsi moznost SQL injection ....
Škoda jen, že to zatím autoři PHP interface nezaregistrovali a neumožnili, aby pg_query() fungovala podobně jako ibase_query().
Tom Mraz (neregistrovaný)
24. 1. 2005 17:36
Re: Dalsi moznost SQL injection ....
Ja bych to videl opacne - pokud kazdy retezec do query budete davat stylem:
$secretrandomhash$Zde je nas retezec$secretrandomhash$, tak nikdo nema sanci odhadnout onen hash. Pozor, musi byt opravdu nahodny, ne ze bude natvrdo ve zdrojaku.

