Beveiliging met PDO
In een tutorial vond ik dat je in plaats van mysql_real_escape_string() nu
$rDb->quote($variabele); moet gebruiken. Echter, de query ziet er zo uit:
Uiteraard selecteert die ook wel op password, maar dit is even een versimpeld voorbeeld.
Alleen met de quote() functie zet die nu de query zo neer:
Let op die dubbele enkele quotes. (2 keer 1 quote achter elkaar)
Moet k met de quote functie nu niet meer die enkele quotes in de $sql variabele zetten, en is het dan wel veilig of doe ik nu ergens iets fout?
Gewijzigd op 01/01/1970 01:00:00 door Robert Deiman
Waarom geen bindParam() gebruiken in PDO?
Dan maakt die er wel een goede query van. Vind het wel vreemd overigens.
pgFrank schreef op 21.01.2008 13:48:
Waarom geen bindParam() gebruiken in PDO?
Dat gaat wel gebeuren pgFrank, ik heb een deel al daarheen aangepast. (het komt namelijk van een op puur MySQL gebaseerd script af, die ik helemaal aan het aanpassen ben) Ik was alleen benieuwd hoe dit nu zat, zodat je geen "gevaarlijke" query's kan krijgen.
En als ik dat via bindParam() doe, is het dan wel meteen goed beveiligd.. (dwz dat je niet een query kan creëren met OR 1=1 erin verwerkt?)
Edit:
Oftewel: De enige reden waarom ik dit vraag is om de boel wel goed te beveiligen.
Moet ik dan met bindParam() nog wel de quote() functie eroverheen halen, of is dat daarbij al niet meer nodig?
Oftewel: De enige reden waarom ik dit vraag is om de boel wel goed te beveiligen.
Moet ik dan met bindParam() nog wel de quote() functie eroverheen halen, of is dat daarbij al niet meer nodig?
Gewijzigd op 01/01/1970 01:00:00 door Robert Deiman
dat is dan niet meer nodig
Kan je ook de/ een bron geven waar ik dat terug kan vinden? Niet dat ik je niet geloof, maar ik zie graag bevestiging.
Script-lib. Andere database, zelfde aanpak.
Zie de Edit:
Ik ben ook net met PDO begonnen, maar had wel al de prepare enzo gevonden en eerder getest en succesvol gebruikt. Ging me nu puur even om of dat wel meteen al veilig was, om later niet alles om te moeten gooien, wegens beveiligingsproblemen.
Ik ben ook net met PDO begonnen, maar had wel al de prepare enzo gevonden en eerder getest en succesvol gebruikt. Ging me nu puur even om of dat wel meteen al veilig was, om later niet alles om te moeten gooien, wegens beveiligingsproblemen.
Gewijzigd op 01/01/1970 01:00:00 door Robert Deiman