Eliminerar SQL-injicering...
posted on lördag, juli 10, 2004 8:06
Läs vidare Stefan Demetz blogg om en rörelse på fötter för att lobby Microsoft för att ändra hur textrutor tillåter vidarebefordrad data. Se här Förlåt, men jag tycker att det här är en hemsk idé som påminner om det hemska. Begäran om godkännandenonsens som införs i .NET 1.1. Jag är för en enkel metod för kryptering och validering av QueryString-inmatning såsom presenteras här (bortsett från det faktum att den använde 3DES - GÖR INTE DETTA! 3DES är MYCKET långsammare och inte lika säkert som AES). Så vad är mitt problem med att ändra standardbeteendet för inmatningskontroller? Enkelt, tre saker:
Och Microsoft, om du gör detta, gör det inte som Viewstate där du hårdkodar 3DES-kryptering utan något sätt att ersätta ditt genomförande, åtminstone göra det till en leverantör!
© 2026 Scott Galloway — Unlicense — All content and source code on this site is free to use, copy, modify, and sell.