Fra effektivisering til digital suverænitet. Hvordan skaber det offentlige en digital fremtid med AI, sikkerhed og kontrol i centrum?
Slettet bruger
03. juni 2005 - 17:06#1
Tja i princippet, udover at det udgøre en potentiel sikkerhedsrisiko (embedded SQL) og såfremt KundeId er numerisk bør du kontrollerer at feltet kunde rent faktisk indeholder et heltal.
Ja... og nej... Ville nok lave noget validering paa inputtet. Din sql der er meget udsat for sql injection. Hvis en bruger kan faa adgang til at sende hvad som helst i "kunde" kan han f.eks skrive "12 OR 1=1" hvilket vil give: Select * From BestilTabel where KundeID=12 OR 1=1
1=1 evaluerer altid sand - derfor vil denne sql returnere hele din dbtabel.. Det er ikke noedvendigvis smart...
Hvis du gerne vil kode sikkert, så tager du **aldrig** noget forgivet, som kommer fra klienten af. Så nej, hidden felter øger ikke din sikkerhed, hvis nogen forsøger sig..
Så er det jo godt at jeg har fundet en mere sikker måde at lave det på..
Tak for hjælpen!
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.