Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #22245
| From | Roberto Tagliaferri <tagliaferri@bofhland.org> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: PDO è sicuro? |
| Date | 2018-09-13 15:13 +0200 |
| Organization | Aioe.org NNTP Server |
| Message-ID | <pndnpj$18d8$1@gioia.aioe.org> (permalink) |
| References | <fvtgn4Fem64U1@mid.individual.net> <fvuoqiFnlu0U1@mid.individual.net> <fvv33eFpin3U1@mid.individual.net> |
Sandro kensan wrote:
> On 13/09/2018 11:26, Alessandro Pellizzari wrote:
>> On 12/09/2018 23:02, Sandro kensan wrote:
>>
>>> Domanda: è un sistema sicuro per evitare l'sql injection?
>>
>> In generale sì, è fatto apposta per quello.
>
> Ottimo.
>
>> Ci sono cose da cui non può proteggerti. Per esempio non c'è modo di
>> fare escape automatico del nome della tabella. Se usi un nome dinamico
>> devi occuparti tu di fare la validazione.
>
> Quindi nel mio esempio la tabella "articolo" soffre di sql injection nel
> caso in cui sia un $_GET o un $_POST o da un form.
>
> O è una costante o è generata dallo script oppure deve essere filtrata.
mi capita di utilizzare tabelle dinamiche ma sono comunque ben conosciute..
quindi if ($tabella=='pippo'){
$tabella='pippo';
}else{
//mi stai fregando
}
--
Roberto Tagliaferri-Linux user #30785 <-> r.tagliaferri@(forse)tosnet.it
www.robyt.eu
Back to it.comp.www.php | Previous | Next — Previous in thread | Find similar | Unroll thread
PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 00:02 +0200
Re: PDO è sicuro? fmassei@gmail.com - 2018-09-12 16:23 -0700
Re: PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 11:10 +0200
Re: PDO è sicuro? Alessandro Pellizzari <shuriken@amiran.it> - 2018-09-13 10:26 +0100
Re: PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 14:22 +0200
Re: PDO è sicuro? Roberto Tagliaferri <tagliaferri@bofhland.org> - 2018-09-13 15:13 +0200
csiph-web