I lang tid har samarbejdsbranchen fokuseret på at forbedre enhedsfunktioner – bedre kameraer, klarere lyd og smartere software. Men den virkelige forvandling handler ikke om funktioner.
navn = replace(request.form("navn"),"'","''") id = replace(request.form("id"),"'","") sql = "select * from tabel where record = '" & navn & "' AND id = " & id
Så undgår du SQL fejl og folk kan udnytte det me ' or '1'='1
Hvis det at typen varchar så skal man replace en ' med to '', eller fjerne dem hvis man ikke ønsker folk må skrive '.
Hvis der er typen INT skal man fjerne ' da INT kun kan indeholde tal.
En huske regel, hvis der er ' omkring i SQL sætnignen skal man lave en om til to. Er der ikke ' omkring i SQL sætningen skal de fjernes.
Det kan udnyttes alle stedet og har man lidt forstand på SQL kan man meget mere en bare logge ind med en anden navn. Så derfor skal man altid huske at fjerne ' eller lave en ' om til to ''.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.