Почему нет 100% защиты от SQL-injection?
Модератор: Модераторы разделов
-
awua
- Сообщения: 594
Почему нет 100% защиты от SQL-injection?
Ведь, есть же автоподстановка backslash'ей перед каждым символом, который может использоваться в инъекции. Почему это не является панацеей?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Почему нет 100% защиты от SQL-injection?
наверно потому, что нет стопроцентной защиты от дурака, пишущего код, передающий интерпретатору команды, полученные от пользователей программы·
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Почему нет 100% защиты от SQL-injection?
Чем биндинг параметров не 100-процентная защита?
-
Doublespace
- Сообщения: 275
- ОС: Debian Lenny,Squeeze,Centos
Re: Почему нет 100% защиты от SQL-injection?
Если вы про ту автоподстановку, что настраивается на серваке- спецы писали, что она чуть ли не больше гемора создает, чем решает
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Почему нет 100% защиты от SQL-injection?
Не знаю, кто и что там писал. Подход с написанием запросов, содержащих внешние строковые литералы, уже лет так, кажется, 10 считается дурным тоном, по сравнению с http://en.wikipedia.org/wiki/Prepared_statementDoublespace писал(а): ↑21.03.2012 13:15Если вы про ту автоподстановку, что настраивается на серваке- спецы писали, что она чуть ли не больше гемора создает, чем решает