php.de

Zurück   php.de > php.de Intern > Off-Topic Diskussionen

Off-Topic Diskussionen Mach mal Pause vom Programmieren!

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 05.05.2011, 15:35  
Neuer Benutzer
 
Registriert seit: 02.05.2011
Beiträge: 25
PHP-Kenntnisse:
Anfänger
Phil7789 befindet sich auf einem aufstrebenden Ast
Standard Kostenfreie Alternative zum SQL-Injection Stresstest "Pangolin"?

Servus,
kennt jemand von euch eine kostenfreie Alternative zu "Pangolin" mit der man Scripts auf mögliche SQL-Sicherheitslücken testen kann? Man kann ja schließlich immer mal was übersehen.

Außerdem bin ich mir nicht so sicher ob es reicht SQL Abfagen per
PHP-Code:
mysql_query(... '".$variable."' ....) 
abzusichern oder ob man doch zu
PHP-Code:
mysql_real_escape_string 
greifen sollte. Würde das gerne mit einem Tool mal durchtesten, aber 800$ ist dann doch etwas zu teuer ^^

MfG Phil
Phil7789 ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 05.05.2011, 15:46  
Moderator
 
Benutzerbild von cycap
 
Registriert seit: 13.02.2008
Beiträge: 6.816
PHP-Kenntnisse:
Fortgeschritten
cycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nett
Standard

sorry, aber dein erstes Beispiel hat überhaupt nichts mit absichern zu tun
cycap ist offline   Mit Zitat antworten
Alt 05.05.2011, 16:01  
Neuer Benutzer
 
Registriert seit: 02.05.2011
Beiträge: 25
PHP-Kenntnisse:
Anfänger
Phil7789 befindet sich auf einem aufstrebenden Ast
Standard

Naja, dachte an ein "escapen" durch die doppelten Anführungszeichen ^^ Bin mir eben nicht sicher ob das das richtige ist, aber deinem Beitrag entnehm ich mal, dass es egal ist ob ich
PHP-Code:
'".$variable."'

// oder

'$variable' 
schreibe, es muss auf jedenfall ein mysql_real_escape_string dazu?

mfg Phil
Phil7789 ist offline   Mit Zitat antworten
Alt 05.05.2011, 16:02  
Moderator
 
Benutzerbild von Asipak
 
Registriert seit: 18.07.2005
Beiträge: 4.072
Asipak sorgt für eine eindrucksvolle AtmosphäreAsipak sorgt für eine eindrucksvolle Atmosphäre
Standard

Wenn es ein String ist, ja!
Asipak ist offline   Mit Zitat antworten
Alt 05.05.2011, 16:04  
Neuer Benutzer
 
Registriert seit: 02.05.2011
Beiträge: 25
PHP-Kenntnisse:
Anfänger
Phil7789 befindet sich auf einem aufstrebenden Ast
Standard

Alles klar, danke

Bleibt noch die Frage nach so einem Stresstool mit dem man auf mögliche Sicherheitslücken prüfen kann.

Kann hier jemand evtl sogar Erfahrungen berichten, was ist gut, was ist schlecht?

Danke schonmal,
Phil

Geändert von Phil7789 (05.05.2011 um 16:15 Uhr).
Phil7789 ist offline   Mit Zitat antworten
Alt 05.05.2011, 18:26  
Erfahrener Benutzer
 
Benutzerbild von Dark Guardian
 
Registriert seit: 10.10.2009
Beiträge: 2.630
PHP-Kenntnisse:
Fortgeschritten
Dark Guardian ist jedem bekanntDark Guardian ist jedem bekanntDark Guardian ist jedem bekanntDark Guardian ist jedem bekanntDark Guardian ist jedem bekanntDark Guardian ist jedem bekannt
Standard

Versuch mal die XSS-Me Sidebar für Firefox. Es wird nicht gezielt auf SQL Injections geprüft, aber Zeichen wie ' und " werden mit abgetastet.
__________________
"Alles im Universum funktioniert, wenn du nur weißt wie du es anwenden musst".
Dark Guardian ist offline   Mit Zitat antworten
Alt 05.05.2011, 22:15  
Neuer Benutzer
 
Registriert seit: 02.05.2011
Beiträge: 25
PHP-Kenntnisse:
Anfänger
Phil7789 befindet sich auf einem aufstrebenden Ast
Standard

Alles klar, danke. Werd ich mir mal anschauen.

MfG Phil
Phil7789 ist offline   Mit Zitat antworten
Alt 05.05.2011, 23:04  
Erfahrener Benutzer
 
Registriert seit: 27.06.2009
Beiträge: 498
PHP-Kenntnisse:
Anfänger
cetalian sorgt für eine eindrucksvolle Atmosphärecetalian sorgt für eine eindrucksvolle Atmosphäre
Standard

Bei

Zitat:
'$variable'
muss kein Escapen stattfinden muss der Klukscheisser in mir leider anmerken .
cetalian ist offline   Mit Zitat antworten
Alt 05.05.2011, 23:06  
Erfahrener Benutzer
 
Registriert seit: 21.12.2009
Beiträge: 415
PHP-Kenntnisse:
Fortgeschritten
G.Schuster ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Zitat:
Zitat von Phil7789 Beitrag anzeigen
Naja, dachte an ein "escapen" durch die doppelten Anführungszeichen
[...]
mysql_real_ESCAPE_string
Fällt dir was auf?
Was escapest du denn, wenn du keine Escape-Funktion darauf anwendest?


Zitat:
Zitat von cetalian Beitrag anzeigen
Bei
Zitat:
'$variable'
muss kein Escapen stattfinden muss der Klukscheisser in mir leider anmerken .
Geht man vom ersten Beispiel aus dürfte auch das in einem geparsten String stehen ("...'$variable'..."), also auch hier Escaping nötig
__________________
actra.development - Schwabstr. 2 - 70825 Münchingen
www.actra.de/velopment/ - eMail: php.de@actra.de
Zend Certified Engineer for PHP5
G.Schuster ist offline   Mit Zitat antworten
Alt 07.05.2011, 13:09  
Neuer Benutzer
 
Registriert seit: 02.05.2011
Beiträge: 25
PHP-Kenntnisse:
Anfänger
Phil7789 befindet sich auf einem aufstrebenden Ast
Standard

Danke euch für die Tipps Werd ich berücksichtigen beim tüfteln.

MfG Phil
Phil7789 ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
MySQL Website via SQL Injection gehackt m0dpad Off-Topic Diskussionen 0 28.03.2011 10:34
[Erledigt] Das leidige Thema SQL Injection EmmKey PHP Einsteiger 12 05.02.2011 16:12

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
pangolin sql, pangolin sql injection, pangolin, sql alternative, php sql injection, php stresstest, pangolin php, sqli injection für anfänger, sql inject me alternative, pangolin deutsches tutorial, sql injection stress tool, pangolin alternative, php stress test, sql injection test tool, pangolin alternate, stress test php, php sql injection test, pangolin sql alternative, programm php code auf sql injection, alternative zur sql injektion

Alle Zeitangaben in WEZ +2. Es ist jetzt 15:20 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum