| От | list@meinsenf.at |
|---|---|
| Тема | secure sql-statments |
| Дата | |
| Msg-id | E163yar-0007L3-00@smtp.inode.at обсуждение исходный текст |
| Ответы |
Re: secure sql-statments
|
| Список | pgsql-jdbc |
hi, I want to make my web-app secure against evil sql-statments! my sql-strings look like: updateString = "update table_1 set col_1 = '" + postParam_1 + "'"; selectString = "select col_1 from table_1 where col_1 like '" + postParam + "'"; generalSelectString = postParam; what characters do I have to quote, so that the client can't submit evil sql-statments? ok: 2 characters i must quote: "'" -> "\'" and "\" -> "\\" what characters do I need to quote else??? perhaps ";" -> "\;" thanks michi
В списке pgsql-jdbc по дате отправления:
Сайт использует файлы cookie для корректной работы и повышения удобства. Нажимая кнопку «Принять» или продолжая пользоваться сайтом, вы соглашаетесь на их использование в соответствии с Политикой в отношении обработки cookie ООО «ППГ», в том числе на передачу данных из файлов cookie сторонним статистическим и рекламным службам. Вы можете управлять настройками cookie через параметры вашего браузера