Odkazy: dibi | API reference

Forum: [česky] [english]

dibi fórum

tiny ‘n’ smart
database layer

Nejste přihlášen(a)

#1 před 2 lety

Kukosk
Člen
Registrovaný: 19. 9. 2009
Příspěvky: 10

dibi a prepared statements…

chcel by som sa opytat… ked executnem napriklad nejaku klasicku query, robi to dibi cez prepare statementy, alebo nie ? chcel by som totiz pouzivat prepare statementy, a hladam co najjednoduchsiu cestu.
Takze napriklad query: dibi::fetchAll(" SELECT * FROM bla WHERE a=%s AND b=%s „, "aaa“, „aaa“);

pouzije tato query prepared statement, cize sa nemusim obavat sql injection, ani sql injection za pouzitia hexa kodu a podobne ?

Dakujem za odpoved :)

 

#2 před 2 lety

paranoiq
dibi guru
Registrovaný: 14. 11. 2006
Příspěvky: 350

Re: dibi a prepared statements…

dibi prepared statements nepoužívá

proti SQLi je zabezpečena jinak – proměnné vkládané správným způsobem se automaticky escapují. tvůj příklad je proti SQLi zabezpečen

 

#3 před 2 lety

Kukosk
Člen
Registrovaný: 19. 9. 2009
Příspěvky: 10

Re: dibi a prepared statements…

ano, proti jednoduchej sql injection som zabezpeceny aj teraz bez dibi, vsetky vstupy si escapujem a tak ale … advanced sql injection – neviem vlastne ani v com to spociva ale pocul som ze sa posielaju nejake znaky v hexa kode, a takto dokazu hackeri vzdy jednym requestom ziskat nejake udaje z databaze par bytov ci bajtov, neviem. a vraj jedina metoda ako sa to da osetrit su prave prepared statements.

 

#4 před 2 lety

paranoiq
dibi guru
Registrovaný: 14. 11. 2006
Příspěvky: 350

Re: dibi a prepared statements…

ošetřený hexakód v uvozovkách je pořád jenom obyčejný text

pošli prosím odkaz na zdroj, kde tohle tvrdí. rád se poučím

prepared statements nejsou žádný bezpečnostní zázrak. vstupy ošetřují naprosto stejně jako třeba dibi nebo jiný db layer. jejich výhoda je jinde – v opakovaném spouštění stejného dotazu s jinými daty

 

#5 před 2 lety

PetrP
Moderator
Registrovaný: 15. 7. 2008
Příspěvky: 657

Re: dibi a prepared statements…

Kukosk napsal(a):

ano, proti jednoduchej sql injection som zabezpeceny aj teraz bez dibi, vsetky vstupy si escapujem a tak ale …

Neescapuješ potom náhodou dvakrát? Tedy jednou ty a podruhé dibi. To mi to mohlo poničit data.

 

#6 před rokem

jirkamailto
Člen
Registrovaný: 16. 11. 2009
Příspěvky: 27

Re: dibi a prepared statements…

Dobry den,
jeste se na tema SQL injection zeptam. Pouzivam dibi, postgres. Pres promenne v url si vracim urcite hodnoty $_GET[''] , ktere pak osetruji pomoci funkce stripslashes. Nebude se toto s vnitrni ochranou dibi proti SQL injection tlouct?

Dalsi dotaz je , kdyz mam funkci:

<?php
$query = "SELECT * from $table WHERE ($parameter = $type)"
$result = dibi::query($query, $value);
?>

takze to znamena, kdyz je parametr nazev sloupce a typ treba string, takze pokud se nekdo pokusi zadat backslash s necim nebo nejaky naznak o SQL injection, tak je aplikace automaticky chranena?

Predem dekuji za odpoved.

 

#7 před rokem

phx
Moderator
Registrovaný: 17. 4. 2008
Příspěvky: 878

Re: dibi a prepared statements…

Spravny pristup je pres modyfikatory. viz http://dibiphp.com/cs/quick-start

 

Zápatí