Zoals velen heb ik in mijn QueryString een ID staan voor een bepaald record wat uit een db gehaald moet worden.
Werkt allemaal prima, alleen laatst kwam ik een artikel tegen over SQL Injection Attacks en dit deed me toch een beetje schrikken hoe makkelijk het is de boel te verzieken, maar ja verder geen problemen: het script een beetje aangepast zodat van alle variabele die gebruikt worden in de query de single quotes worden gewijzigd in een dubbele, alle "gevaarlijke" woorden zoals: DROP, DELETE, INSERT,(,), (--), en xp_ automatisch worden verwijderd. ook wordt er gechecked of de variabele wel echt een integer of een long integer is.
Risico hopenlijk dus aanzienlijk verminderd
of althans dat wil ik graag geloven. Maar is dit ook zo? Dat is dus eigenlijk de vraag. Zijn er meer dingen die ik moet doen om de beveiliging op dit vlak te verbeteren? En zo ja welke?
HEt is trouwens ook zo dat er nu, wanneer iemand de ID van de QueryString veranderd (bijvoorbeeld incl een singel quote ) er een foutmelding wordt gegenereerd met de melding dat de typen niet overeenkomen, het werkt dus.
Maar echt gebruikersvriendelijk vindt ik dit niet dus ben ik eigenlijk op zoek naar een oplossing om alle niet numerieke waarden te verwijderen uit de queryString en zo dus wel gewoon het record weer te geven.
Ben nog een beetje een rookie met ASP dus eigenlijk heb ik geen idee of dit kan en zo ja hoe ik dit moet doen.
Iemand een suggestie?
thnx
Werkt allemaal prima, alleen laatst kwam ik een artikel tegen over SQL Injection Attacks en dit deed me toch een beetje schrikken hoe makkelijk het is de boel te verzieken, maar ja verder geen problemen: het script een beetje aangepast zodat van alle variabele die gebruikt worden in de query de single quotes worden gewijzigd in een dubbele, alle "gevaarlijke" woorden zoals: DROP, DELETE, INSERT,(,), (--), en xp_ automatisch worden verwijderd. ook wordt er gechecked of de variabele wel echt een integer of een long integer is.
Risico hopenlijk dus aanzienlijk verminderd
HEt is trouwens ook zo dat er nu, wanneer iemand de ID van de QueryString veranderd (bijvoorbeeld incl een singel quote ) er een foutmelding wordt gegenereerd met de melding dat de typen niet overeenkomen, het werkt dus.
Maar echt gebruikersvriendelijk vindt ik dit niet dus ben ik eigenlijk op zoek naar een oplossing om alle niet numerieke waarden te verwijderen uit de queryString en zo dus wel gewoon het record weer te geven.
Ben nog een beetje een rookie met ASP dus eigenlijk heb ik geen idee of dit kan en zo ja hoe ik dit moet doen.
Iemand een suggestie?
thnx
...whatever was distasteful or unpleasant or uncomfortable or painful - music could always soothe that.
All you have to do is reach out to beauty.
Quincy Jones