Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Bezpieczeństwo
piotr485
post
Post #1





Grupa: Zarejestrowani
Postów: 292
Pomógł: 0
Dołączył: 10.07.2009

Ostrzeżenie: (0%)
-----


Witam.

Pobierając dane poprzez mysql_fetch_assoc zapytaniem:

mysql_query('SELECT * FROM tabela where id = "5"') or die(mysql_error);

Pole id 5 jest pobierane poprzez $_GET

Jeśli go nie przefiltruje to jest jakieś niebezpieczeństwo takie, że po wpisaniu jakiś poleceń zamiast "5" może zapytanie przerobić się w update albo delete ?
Jak to wygląda ?
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi
wizarts
post
Post #2





Grupa: Zarejestrowani
Postów: 17
Pomógł: 0
Dołączył: 19.11.2012

Ostrzeżenie: (0%)
-----


Najpierw sprawdź czy przesłany identyfikator spełnia założenia ( np.: przez wyrażenia regularne, a w przypadku wartości liczbowej np.: przez funckję
), następnie sprawdź czy w bazie danych występuje rekord dla podanego identyfikatora ( np.: przez SELECT count(*) ), gdy wartość będzie spełniała kryteria dopiero pobierz dane z bazy. Dodatkowo, możesz zweryfikować czy użytkownik uruchamiający zapytanie ma odpowiednie uprawnienia w bazie danych ( o ile wogóle w niej wystepuje ).
Go to the top of the page
+Quote Post

Posty w temacie


Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 27.12.2025 - 14:26