Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #22245

Re: PDO è sicuro?

From Roberto Tagliaferri <tagliaferri@bofhland.org>
Newsgroups it.comp.www.php
Subject Re: PDO è sicuro?
Date 2018-09-13 15:13 +0200
Organization Aioe.org NNTP Server
Message-ID <pndnpj$18d8$1@gioia.aioe.org> (permalink)
References <fvtgn4Fem64U1@mid.individual.net> <fvuoqiFnlu0U1@mid.individual.net> <fvv33eFpin3U1@mid.individual.net>

Show all headers | View raw


Sandro kensan wrote:

> On 13/09/2018 11:26, Alessandro Pellizzari wrote:
>> On 12/09/2018 23:02, Sandro kensan wrote:
>> 
>>> Domanda: è un sistema sicuro per evitare l'sql injection?
>> 
>> In generale sì, è fatto apposta per quello.
> 
> Ottimo.
> 
>> Ci sono cose da cui non può proteggerti. Per esempio non c'è modo di
>> fare escape automatico del nome della tabella. Se usi un nome dinamico
>> devi occuparti tu di fare la validazione.
> 
> Quindi nel mio esempio la tabella "articolo" soffre di sql injection nel
> caso in cui sia un $_GET o un $_POST o da un form.
> 
> O è una costante o è generata dallo script oppure deve essere filtrata.
mi capita di utilizzare tabelle dinamiche ma sono comunque ben conosciute..
quindi if ($tabella=='pippo'){
$tabella='pippo';
}else{
//mi stai fregando
}

-- 
Roberto Tagliaferri-Linux user #30785 <-> r.tagliaferri@(forse)tosnet.it
www.robyt.eu

Back to it.comp.www.php | Previous | NextPrevious in thread | Find similar | Unroll thread


Thread

PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 00:02 +0200
  Re: PDO è sicuro? fmassei@gmail.com - 2018-09-12 16:23 -0700
    Re: PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 11:10 +0200
  Re: PDO è sicuro? Alessandro Pellizzari <shuriken@amiran.it> - 2018-09-13 10:26 +0100
    Re: PDO è sicuro? Sandro kensan <kensan@kensan.it> - 2018-09-13 14:22 +0200
      Re: PDO è sicuro? Roberto Tagliaferri <tagliaferri@bofhland.org> - 2018-09-13 15:13 +0200

csiph-web