secure sql-statments

Поиск
Список
Период
Сортировка
От list@meinsenf.at
Тема secure sql-statments
Дата
Msg-id E163yar-0007L3-00@smtp.inode.at
обсуждение исходный текст
Ответы Re: secure sql-statments
Список pgsql-jdbc

hi,
I want to make my web-app secure against evil sql-statments!

my sql-strings look like:

updateString = "update table_1 set col_1 = '" + postParam_1 + "'";
selectString = "select col_1 from table_1 where col_1 like '" + postParam + "'";
generalSelectString = postParam;

what characters do I have to quote, so that the client can't submit evil sql-statments?

ok: 2 characters i must quote: "'" -> "\'" and "\" -> "\\"
what characters do I need to quote else???
perhaps ";" -> "\;"

thanks
michi

В списке pgsql-jdbc по дате отправления:

Предыдущее
От: Nikk Anderson
Дата:
Сообщение: Re: PostgreSQL->JDBC->Tomcat->Apache resource uses
Следующее
От: Michael Stephenson
Дата:
Сообщение: Re: secure sql-statments