Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Соль в пароле 
:(
    Опции темы
Absinthe
Дата 24.12.2011, 15:55 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

Как это? Даже mysql_real_escape_string принципиально не используешь?
 Во-первых, я в этой теме уже 2 раза писал, что наличие этой функции - признак воняющего кода. По нескольким причинам, одна из которых - безопасность.
Потому что при использовании SQL-запросов в виде строк мы имеем наличие человеческого фактора и возможную SQL-inj из-за него.
Хочешь писать SQL запросы - используй плейсхолдеры. А можешь не писать и использовать AR или ORM.

Во-вторых, при правильной работе с СУБД SQL-inj не будет без использования каких-либо мер для обеспечения безопасности. Вобщем RTFM по вашей библиотеке для работы с СУБД.

Причина твоих заблуждений в том, что ты считаешь экранирование средством от SQL-inj, а не обеспечением правильного синтаксиса запроса.
PM MAIL   Вверх
krundetz
Дата 31.12.2011, 00:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(Absinthe @  24.12.2011,  04:02 Найти цитируемый пост)
При качественном человеческого фактора не будет. 

 smile Я чет совсем запутался, вроде как раз от человеческого фактора на прямую зависит качество кода. Или ты имеешь в виду инструментарий?

Цитата(Absinthe @  24.12.2011,  15:55 Найти цитируемый пост)
Вобщем RTFM по вашей библиотеке для работы с СУБД.

Я бы добавил что важна ещё правильная настройка самой СУБД.

Это сообщение отредактировал(а) krundetz - 31.12.2011, 01:01


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
Absinthe
Дата 31.12.2011, 08:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

Я чет совсем запутался, вроде как раз от человеческого фактора на прямую зависит качество кода. Или ты имеешь в виду инструментарий?
 Программист не должен использовать потенциально-опасные функции типа mysql_real_escape_string. Точка.
Потому что рано или поздно он забудет ее применить.

Поэтому едтинственный разумный вариант - не работать с SQL-запросом как со строкой.
PM MAIL   Вверх
krundetz
Дата 2.1.2012, 20:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(Absinthe @  31.12.2011,  08:09 Найти цитируемый пост)
Потому что рано или поздно он забудет ее применить.

Согласен.
Цитата(Absinthe @  31.12.2011,  08:09 Найти цитируемый пост)
Поэтому едтинственный разумный вариант - не работать с SQL-запросом как со строкой. 

Не всегда есть такая возможность. Да и если здесь не будет косяков, найдутся в другом месте. Что со всем ни с чем не работать?


Это сообщение отредактировал(а) krundetz - 2.1.2012, 20:59


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
Absinthe
Дата 3.1.2012, 04:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

Не всегда есть такая возможность.
 И когда ее нет? Всякие плагины-экстеншены не рассматриваем, только отдельные продукты.

Цитата

Да и если здесь не будет косяков, найдутся в другом месте. Что со всем ни с чем не работать?
 Ну в данном случае говорили про SQL-inj.
От того же XSS пока полностью защититься очень сложно и эта работа явно не на человеконеделю.
PM MAIL   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.3193 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.