水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > 文字列に変換してSQLインジェクションを100%防ぐ? > 「文字列に変換してSQLインジェクションを100%防ぐ?」へのコメント

「文字列に変換してSQLインジェクションを100%防ぐ?」へのコメント

[5366] Re:「文字列に変換してSQLインジェクションを100%防ぐ?」

とほりすがり (2009年4月30日 9時53分)

私なんか、数字だけにするため(int)キャストして戻したりします(笑) マジックナンバーだけ渡していればいいかというとそーいうことでもないですが。

[5367] Re:「文字列に変換してSQLインジェクションを100%防ぐ?」

えむけい (2009年4月30日 18時37分)

> 根本的な対策としては、

「根本的な対策」はバインド変数にすることではありませんか。徳丸さんのエントリも

> SQLインジェクション対策において、バインド機構が利用できない(したくない)

という前提条件がある場合の話ですが、WEBマーケティング研究会のエントリがそのような前提で解説をしているとは思えませんでした。というか

> 他人のセキュリティ解説を理解しないままコピペ

ってことですね。

[5368] Re:「文字列に変換してSQLインジェクションを100%防ぐ?」

えむけい (2009年4月30日 19時17分)

[5367]の投稿後、新生鳩丸掲示板♯にアクセスしようとするとXMLのパースでエラーが発生すると怒られるようになってしまいました。

何かインジェクションしちゃったのでしょうか【謎】。

[5369] Re:「文字列に変換してSQLインジェクションを100%防ぐ?」

ばけら (2009年5月1日 1時34分)

>[5367]の投稿後、新生鳩丸掲示板♯にアクセスしようとするとXMLのパースでエラーが発生すると怒られるようになってしまいました。

 すみません、別のとこにWell-formedでないXMLがあって死んでいました。

 掲示板は各ページと複雑に結びついているので死にやすいです。

新規投稿フォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など