Eliminerar SQL-injicering... (Svenska (Swedish))

Eliminerar SQL-injicering...

Friday, 08 September 2006

//

1 minute read

Eliminerar SQL-injicering...

posted on lördag, juli 10, 2004 8:06

Läs vidare Stefan Demetz blogg om en rörelse på fötter för att lobby Microsoft för att ändra hur textrutor tillåter vidarebefordrad data. Se här Förlåt, men jag tycker att det här är en hemsk idé som påminner om det hemska. Begäran om godkännandenonsens som införs i .NET 1.1. Jag är för en enkel metod för kryptering och validering av QueryString-inmatning såsom presenteras här (bortsett från det faktum att den använde 3DES - GÖR INTE DETTA! 3DES är MYCKET långsammare och inte lika säkert som AES). Så vad är mitt problem med att ändra standardbeteendet för inmatningskontroller? Enkelt, tre saker:

  1. Om det händer, kommer detta sannolikt att genomföras på ett sådant sätt att det bryter exisitng program (detta hände också med 1.1 och som ett resultat finns det fortfarande några appar fortfarande körs 1.0 ute).
  2. Om det görs måste det vara helt skottsäkert, annars skulle varje app förlita sig på en enda säkerhetsmekanism - vilket är så INTE en bra idé!
  3. Abdikation av ansvar av utvecklare, om detta gjordes så det måste uttryckligen aktiveras antingen på web.config eller på sidnivå, Jag skulle vara mycket lyckligare. Sätt helt enkelt jag föredrar utvecklare vet vad som händer i deras kod och därför är mer sannolikt att vara medveten om eventuella problem som omger det.

Och Microsoft, om du gör detta, gör det inte som Viewstate där du hårdkodar 3DES-kryptering utan något sätt att ersätta ditt genomförande, åtminstone göra det till en leverantör!

Finding related posts...
logo

© 2026 Scott Galloway — Unlicense — All content and source code on this site is free to use, copy, modify, and sell.