php.de

Zurück   php.de > Webentwicklung > Datenbanken

Datenbanken SQL und Co

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 29.05.2007, 02:38  
Erfahrener Benutzer
 
Registriert seit: 04.12.2005
Beiträge: 286
PHP-Kenntnisse:
Fortgeschritten
snatch-ic
Standard Schützt mysqli vor SQL-Injections?

Hallo,
habe vor kurzem gehört das der einsatz von mysqli vor SQL-Injections schützen soll. Wollte hier noch mal nachfragen ob mir da jemand mehr zu sagen kann oder ob das nicht stimmt?
Es wurde damit argumentiert das bei der Nutzung von mysqli die Datentypen vorgegeben werden und somit keine SQL-Injections mehr möglich sind.
Mich interessiert ob da was wahres dran ist...

mfg snatch
snatch-ic ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 29.05.2007, 11:53  
Moderator
 
Benutzerbild von robo47
 
Registriert seit: 03.09.2004
Beiträge: 11.792
PHP-Kenntnisse:
Fortgeschritten
robo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz seinrobo47 kann auf vieles stolz sein
Standard

vor sql-injections kann man sich nur mit mysqli nicht direkt schützen.
Aber mit prepared statements die man bei mysqli, pdo und co verwenden kann.

dort übergibst du keine querys mehr direkt einer query funktion sondern baust sie auf, sürich du hast nur platzhalter für variablen inhalt:

http://www.php.net/manual/en/functio...li-prepare.php

wenn man das nutzt ist das schon ein Stückchen sicherer.

Das zuweißen über Platzhalter funktioniert nicht für den tabellennamen! weil sobald man ein prepare erstellt, checkt mysqli im hintergrund schon die vorhandenen tabellen für das anstehende query und wie du geschrieben hast, die Datentypen.

mfg
robo47
robo47 ist offline   Mit Zitat antworten
Alt 08.08.2009, 14:49  
Benutzer
 
Registriert seit: 08.03.2009
Beiträge: 51
PHP-Kenntnisse:
Anfänger
Rastaloeckchen ist zur Zeit noch ein unbeschriebenes Blatt
Standard

habe dich in meine Feeds aufgenommen Gespannt bin
__________________
How the fu.. is error ?
Rastaloeckchen ist offline   Mit Zitat antworten
Alt 08.08.2009, 15:35  
Moderator
 
Benutzerbild von Asipak
 
Registriert seit: 18.07.2005
Beiträge: 4.072
Asipak sorgt für eine eindrucksvolle AtmosphäreAsipak sorgt für eine eindrucksvolle Atmosphäre
Standard

Kennst du schon: Private Nachrichten? Auch sehr spannend!
Asipak ist offline   Mit Zitat antworten
Alt 08.08.2009, 15:40  
Neuer Benutzer
 
Benutzerbild von DaFox
 
Registriert seit: 06.08.2009
Beiträge: 28
PHP-Kenntnisse:
Fortgeschritten
DaFox befindet sich auf einem aufstrebenden Ast
Standard

Zitat:
Zitat von robo47 Beitrag anzeigen
Das zuweißen über Platzhalter funktioniert nicht für den tabellennamen!
Das Zuweißen gestaltet sich generell als schwierig, weil du damit die Farbe des Platzhalters änderst. SCNR.

Zitat:
weil sobald man ein prepare erstellt, checkt mysqli im hintergrund schon die vorhandenen tabellen für das anstehende query und wie du geschrieben hast, die Datentypen.
Ähem, nein. MySQLi checkt im Hintergrund gar nichts.
DaFox ist offline   Mit Zitat antworten
Alt 08.08.2009, 15:46  
Moderator
 
Benutzerbild von Asipak
 
Registriert seit: 18.07.2005
Beiträge: 4.072
Asipak sorgt für eine eindrucksvolle AtmosphäreAsipak sorgt für eine eindrucksvolle Atmosphäre
Standard

Das Thema ist älter als 2 Jahre, auch wenn es stimmen mag, was du sagst
Asipak ist offline   Mit Zitat antworten
Alt 08.08.2009, 15:49  
Neuer Benutzer
 
Benutzerbild von DaFox
 
Registriert seit: 06.08.2009
Beiträge: 28
PHP-Kenntnisse:
Fortgeschritten
DaFox befindet sich auf einem aufstrebenden Ast
Standard

Zitat:
Zitat von Asipak Beitrag anzeigen
Das Thema ist älter als 2 Jahre, auch wenn es stimmen mag, was du sagst
Jetzt wo du es sagst ... Rastalöckchen hat mich verwirrt
DaFox ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PHP5 -> MySQLi erben snatch-ic PHP Tipps 2007 1 08.02.2007 18:05
mysqli als Objekt CC84 PHP-Fortgeschrittene 31 11.05.2006 20:39
MySQL vs. MySQLi Shade PHP Tipps 2007 4 05.11.2005 15:22

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
mysqli sql injection, mysqli injection, sql injection mysqli, pdo oder mysqli, mysqli pdo, mysqli sicherheit, mysqli sql injections, mysqli vs pdo, pdo mysqli, mysqli oder pdo, sql injection schützen, sicherheit sql injection, zend framework sql injection, pdo vs mysqli, vor sql injection schützen, sql schützen, mysqli sqlinjection, mysqli query injection, php mysqli, mysqli query sql injection

Alle Zeitangaben in WEZ +2. Es ist jetzt 06:21 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.