Почему нет 100% защиты от SQL-injection?

Модератор: Модераторы разделов

awua
Сообщения: 594

Почему нет 100% защиты от SQL-injection?

Сообщение awua »

Ведь, есть же автоподстановка backslash'ей перед каждым символом, который может использоваться в инъекции. Почему это не является панацеей?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Почему нет 100% защиты от SQL-injection?

Сообщение sash-kan »

awua писал(а):
20.03.2012 21:56
Почему нет 100% защиты от SQL-injection?
наверно потому, что нет стопроцентной защиты от дурака, пишущего код, передающий интерпретатору команды, полученные от пользователей программы·
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Почему нет 100% защиты от SQL-injection?

Сообщение serzh-z »

Чем биндинг параметров не 100-процентная защита?
Спасибо сказали:
Doublespace
Сообщения: 275
ОС: Debian Lenny,Squeeze,Centos

Re: Почему нет 100% защиты от SQL-injection?

Сообщение Doublespace »

awua писал(а):
20.03.2012 21:56
Ведь, есть же автоподстановка backslash'ей перед каждым символом, который может использоваться в инъекции. Почему это не является панацеей?

Если вы про ту автоподстановку, что настраивается на серваке- спецы писали, что она чуть ли не больше гемора создает, чем решает
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Почему нет 100% защиты от SQL-injection?

Сообщение serzh-z »

Doublespace писал(а):
21.03.2012 13:15
Если вы про ту автоподстановку, что настраивается на серваке- спецы писали, что она чуть ли не больше гемора создает, чем решает
Не знаю, кто и что там писал. Подход с написанием запросов, содержащих внешние строковые литералы, уже лет так, кажется, 10 считается дурным тоном, по сравнению с http://en.wikipedia.org/wiki/Prepared_statement
Спасибо сказали: