Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Co nového v PostgreSQL 8.0?

Martin 'Bilbo' Petricek
Martin 'Bilbo' Petricek (neregistrovaný)
19. 1. 2005 12:32

Dalsi moznost SQL injection ....

> Nově můžete zapsat:
>
> $$It's the best database server.$$

Takze dalsi moznost na SQL injection jinym zpusobem .... tim horsi ze tradicni addslashes a podobne funkce v jinych jazycich s tim nebudou pocitat ... :o)

Karel Zak
Karel Zak (neregistrovaný)
19. 1. 2005 17:47

Re: Dalsi moznost SQL injection ....

Nic vas nenuti vkladat nejaky string primo do query. Klientska knihovna ma API kde lze plne bezpecne posilat data na server mimo query. A nikde neni ani slovo o tom, ze $$ je bezpecnostni zalezitos...

Michal Kubeček
Michal Kubeček (neregistrovaný)
19. 1. 2005 19:14

Re: Dalsi moznost SQL injection ....

Škoda jen, že to zatím autoři PHP interface nezaregistrovali a neumožnili, aby pg_query() fungovala podobně jako ibase_query().

Tom Mraz
Tom Mraz (neregistrovaný)
24. 1. 2005 17:36

Re: Dalsi moznost SQL injection ....

Ja bych to videl opacne - pokud kazdy retezec do query budete davat stylem:
$secretrandomhash$Zde je nas retezec$secretrandomhash$, tak nikdo nema sanci odhadnout onen hash. Pozor, musi byt opravdu nahodny, ne ze bude natvrdo ve zdrojaku.

Zasílat nově přidané příspěvky e-mailem