ANDRE_GUSTAVO Postado Setembro 23, 2008 Denunciar Share Postado Setembro 23, 2008 Fala ai galera...Estava pesquisando sobre SQL INJECTION, e encontrei essa função que bloqueia o sql injection.Gostaria de saber se ela esta completa, se realmente esta bloqueando a ação sql injection?E também gostaria de saber como usa-la corretamente, onde coloca-la, etc?Se possivel exemplifique um caso usando a funçaoabaixo esta a função<% function LimparTexto(str) str = trim(str) str = lcase(str) str = replace(str,"=","") str = replace(str,"'","") str = replace(str,"""""","") str = replace(str," or ","") str = replace(str," and ","") str = replace(str,"(","") str = replace(str,")","") str = replace(str,"<","[") str = replace(str,">","]") str = replace(str,"update","") str = replace(str,"-shutdown","") str = replace(str,"--","") str = replace(str,"'","") str = replace(str,"#","") str = replace(str,"$","") str = replace(str,"%","") str = replace(str,"¨","") str = replace(str,"&","") str = replace(str,"'or'1'='1'","") str = replace(str,"--","") str = replace(str,"insert","") str = replace(str,"drop","") str = replace(str,"delet","") str = replace(str,"xp_","") str = replace(str,"select","") str = replace(str,"*","") LimparTexto = str end function %>Desde já obrigado pela atenção. Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 jothaz Postado Setembro 23, 2008 Denunciar Share Postado Setembro 23, 2008 Se você utilziar Stored Procedure reduz o sql injetion sem muitas preocupações.Lembre-se que posso passar as string´s via querystring e mesmo form.E lembre-se tb que existe o Javascript Injetion. Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 ANDRE_GUSTAVO Postado Setembro 23, 2008 Autor Denunciar Share Postado Setembro 23, 2008 Se você utilziar Stored Procedure reduz o sql injetion sem muitas preocupações.Lembre-se que posso passar as string´s via querystring e mesmo form.E lembre-se tb que existe o Javascript Injetion.Olá jothaz, td bem?desde já agradeço sua atenção.Pode me explicar melhor sobre o que me citou acima?sou bastante leigo, o trabalho que estou desenvolvendo é o meu primeiro,e eu estava pensado que estava terminando, so esta faltando o painel de controle, mas diantes desses fatos estou vendo que terei que rever toda a parte de programação do site que estou desenvolvendo.não tenho noção do que seria Stored Procedure como seria esse Javascript Injetion ?Se puder me explicar ficarei gratoObrigado Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 Rafael Spilki Postado Setembro 23, 2008 Denunciar Share Postado Setembro 23, 2008 (editado) André, desculpe a intromissão, mas esse app que você esta desenvolvendo não usa bd access? Editado Setembro 23, 2008 por Rafael Spilki Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 ANDRE_GUSTAVO Postado Setembro 23, 2008 Autor Denunciar Share Postado Setembro 23, 2008 André, desculpe a intromissão, mas esse app que você esta desenvolvendo não usa bd access?Fala ai irmaozim... so na paz?!?!não tem nada o que descupar não cara.Sim cara, estou utilizando accesstem alguma coisa haver? Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 Rafael Spilki Postado Setembro 23, 2008 Denunciar Share Postado Setembro 23, 2008 (editado) Será que rolou uma luz:http://www.rodsdot.com/parameterized_sql_multi_parameter.asp[]'s Editado Setembro 23, 2008 por Rafael Spilki Citar Link para o comentário Compartilhar em outros sites More sharing options...
0 ANDRE_GUSTAVO Postado Setembro 23, 2008 Autor Denunciar Share Postado Setembro 23, 2008 Será que rolou uma luz:http://www.rodsdot.com/parameterized_sql_multi_parameter.asp[]'scara a pagina não ta abrindo"Page Not Found" Citar Link para o comentário Compartilhar em outros sites More sharing options...
Pergunta
ANDRE_GUSTAVO
Fala ai galera...
Estava pesquisando sobre SQL INJECTION, e encontrei essa função que
bloqueia o sql injection.
Gostaria de saber se ela esta completa, se realmente esta bloqueando a ação sql injection?
E também gostaria de saber como usa-la corretamente, onde coloca-la, etc?
Se possivel exemplifique um caso usando a funçao
abaixo esta a função
Desde já obrigado pela atenção.
Link para o comentário
Compartilhar em outros sites
6 respostass a esta questão
Posts Recomendados
Participe da discussão
Você pode postar agora e se registrar depois. Se você já tem uma conta, acesse agora para postar com sua conta.