Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Web программирование > SQL, базы данных
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 26.03.2015, 23:38   #11
Stanislav
Квадрокоптерист
Участник клуба Подтвердите свой е-майл
 
Регистрация: 29.09.2007
Сообщений: 1,824
По умолчанию

Я как бы мимо хотел пройти, но что то в ах..!""@@#@$#

Цитата:
прошу помочь разобраться
Stilet спешит на помощь, потому как другие положили, ибо этой инфы куча в инете и обсуждалось не раз, ошибся оператором а вы что?

Цитата:
ничего он тут не получит, т.к. плохой взломщик :B
А вы хороший?

Ах ну да тут вы показали свою значимость

Цитата:
если бы он тут or вместо and, тогда другое дело
Но вам мало, надо еще самоутвердится

Цитата:
какой смысл в примере который не показывает ничего?
ваш запрос вернет не более 1 записи, так и без добавки он так работает, вот уж взломали так взломали
Я часть той силы, что вечно хочет зла, но вечно совершает благо..

Последний раз редактировалось Stanislav; 26.03.2015 в 23:58.
Stanislav вне форума Ответить с цитированием
Старый 26.03.2015, 23:47   #12
lomastr_
Форумчанин
 
Регистрация: 16.01.2015
Сообщений: 672
По умолчанию

что это было?

с кодерами вы у себя в песочнице можете попредставлять

Последний раз редактировалось lomastr_; 26.03.2015 в 23:50.
lomastr_ вне форума Ответить с цитированием
Старый 26.03.2015, 23:48   #13
Stanislav
Квадрокоптерист
Участник клуба Подтвердите свой е-майл
 
Регистрация: 29.09.2007
Сообщений: 1,824
По умолчанию

Цитата:
Сообщение от lomastr_ Посмотреть сообщение
что это было?
это было недовольство, по части перепутал тебя с другим, но в целом ты мог просто написать что он ошибся оператором

Цитата:
с кодерами вы у себя в песочнице можете попредставлять
еще раз пишу, перепутал тебя с топик - стартером, но в целом мог бы помягче.

По поводу песочницы я смысл что то не улавливаю, оператор or в песочнице что ли отрабатывался у Вас?
Я часть той силы, что вечно хочет зла, но вечно совершает благо..

Последний раз редактировалось Stanislav; 27.03.2015 в 00:04.
Stanislav вне форума Ответить с цитированием
Старый 27.03.2015, 07:24   #14
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Фух, народ прекращайте. Я с некоторого времени ниразу не добрый - продолжите перепалку, разбираться не буду - обоим по выговору.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 31.05.2015, 17:29   #15
Sciv
Старожил
 
Аватар для Sciv
 
Регистрация: 16.05.2012
Сообщений: 3,211
По умолчанию

lomastr_, вот не поверишь - без твоего комментария все понятно было Однако приведи свой пример.
Начал решать проблему с помощью регулярных выражений. Теперь решаю две проблемы...
Sciv вне форума Ответить с цитированием
Старый 04.06.2015, 08:43   #16
s88s
Форумчанин
 
Регистрация: 02.01.2014
Сообщений: 369
По умолчанию

Цитата:
Сообщение от Stilet Посмотреть сообщение
Подробнее? Ну это тебе нужно почитать про SQL иньекции.
Как недопустить дописывания к параметрам шеллкода.
Ну например, у тебя есть запрос
Код:
"select * from Юзерс where user="+GET["username"];
Ну и предположим что в портале есть некое текстовое поле username, в котором ты вводишь логин, что потом подставляется в запрос
В результате я могу в поле написать строку следующего содержимого:
'mylogin' and 1=1
Поскольку запрос не экранирован он будет выполнен в таком виде:
Код:
select * from Юзерс where user='mylogin' and 1=1
Т.е. взломщик получит тупо всю таблицу со всеми данными, а не только данными по одному пользователю.
Поэтому параметры, подставляемые в запросы рекомендуется экранировать, параметризировать, а не составлять запрос в виде строк конкатенацией с приходящими данными, и проверять регулярными выражениями что именно приходит для подстановки в запрос.
Это на пальцах так сразу не объяснишь, тут целая наука.
Почитай для начала про параметризацию запроса, это уже будет неплохая защита.
Спасибо большое за пример более менее понятно стало ... до sql добрался только из за не хватки времени пришлось притормозить изучение =(

Цитата:
Сообщение от lomastr_ Посмотреть сообщение
ничего он тут не получит, т.к. плохой взломщик :B
если бы он тут or вместо and, тогда другое дело
какой смысл в примере который не показывает ничего?
ваш запрос вернет не более 1 записи, так и без добавки он так работает, вот уж взломали так взломали
Уважаемый lomastr_, Вы бы могли просто привести свой какой нить простой пример или просто исправить ошибки в примере Stilet и написать что вот так будет правильней и просто объяснить почему ... Каждый может ошибаться ... просто из Ваших сообщений я не понял если честно не чего причем тут плохой взломщик почему надо писать or а не and ... пример который был написан к нему в самом низу было сказано
Цитата:
Сообщение от Stilet Посмотреть сообщение
Это на пальцах так сразу не объяснишь, тут целая наука.
так что я рад даже такому примеру для понимания хватает ... как говорится надо хоть с чего то начинать =)

Спасибо ВСЕМ за помощь =) будем продолжать свое обучение
"Я не волшебник, я только учусь"
s88s вне форума Ответить с цитированием
Старый 04.06.2015, 09:01   #17
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
Уважаемый lomastr_
Этот "уважаемый" крендель уже далеко, и слава Ктулху. Пусть не возвращается.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Защита программы от НСД. Защита путем шифрования части программы на флеш-диске или флешке. Alina300788 Помощь студентам 9 10.06.2014 19:21
Delphi & MySQL: Защита данных, Безопасность andrey.vadimovich БД в Delphi 6 31.08.2012 13:33
Windows+Apache+PHP+MySQL: не работает расширение MySQL. Пепел Феникса Софт 10 15.04.2012 14:10