Visualizzazione dei risultati da 1 a 6 su 6

Discussione: Problema query

Visualizzazione discussione

  1. #4
    Utente di HTML.it L'avatar di MySQL
    Registrato dal
    May 2015
    Messaggi
    729
    Quote Originariamente inviata da magic_key Visualizza il messaggio
    Grazie per la risposta.. Filtrare il GET con una regex è sufficiente?
    Ovviamente ni.

    Iniziamo col dire che la cosa più furba che puoi fare (se la puoi fare) è usare numeri, interi, e NON stringhe per i parametri, ovunque puoi.

    Questa mossa ti consente di (regex o ciclo come vuoi) "purgare" tutto quanto non siano cifre, il che taglia via un bel po' di problemi di sicurezza.

    Se non puoi, allora almeno crea una enumerazione all'interno di cui scegliere (chessò var può valere pippo,pluto o paperino, quindi verificherai con cura che valga uno di questi valori, e non qualsiasi).

    I problemi più grossi saltano fuori quando accetti "qualsiasi cosa" in input, invece di forzarlo ad essere solo, e solamente, come vuoi che sia.


    Poi, visto che usi PDO, perchè utilizzi il secondo ? invece di un :qualcosa?
    Inoltre NON stampare il messaggio d'errore a video (in produzione) per non fornire informazioni utilissime su come "bucare" meglio il sito
    Ultima modifica di MySQL; 08-08-2015 a 18:07

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.