HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > PHP
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

intval или quotes
  #1  
Старый 04.03.2010, 01:43
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
С нами: 8663063

Репутация: 226
По умолчанию intval или quotes

Тут вот в чём у меня проблема: читал статью про анти sql-inj, написал там, но никто ничего не написал. Я пытаюсь понять минусы использования такого метода выборки из базы данных.

PHP код:
$myid=intval($_GET['id']);
$q="SELECT * FROM mytable WHERE id=".myid;
... 
и передачи параметра id строкой(даже если поле id числовое):

PHP код:
$myid=mysql_real_escape_string($_GET['id']);
$q="SELECT * FROM mytable WHERE id=' ".myid." ' ";//без пробелов
... 
Идёт всё равно конвертация в числовой тип, обрезая строку начиная с символа с которого не удалось преобразование.
Какой смысл разделять строковые и числовые параметры, если можно строкой.
(скрипт довольно простой, без проверки на magic_quotes, но не в этом смысл)

Последний раз редактировалось Seravin; 04.03.2010 в 23:07.. Причина: ошибся чуть)
 
Ответить с цитированием

  #2  
Старый 04.03.2010, 02:20
LStr1ke
Постоянный
Регистрация: 29.07.2009
Сообщений: 400
С нами: 8835027

Репутация: 150
По умолчанию

А если значение отрицательное?
 
Ответить с цитированием

  #3  
Старый 04.03.2010, 02:34
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
С нами: 8663063

Репутация: 226
По умолчанию

а разница? всё равно число, только отрицательное(только что тестил)
 
Ответить с цитированием

  #4  
Старый 04.03.2010, 04:28
nerezus
Флудер
Регистрация: 12.08.2004
Сообщений: 3,791
С нами: 11444066

Репутация: 2290


По умолчанию

Для чисел достаточно приведения к численному.
 
Ответить с цитированием

  #5  
Старый 04.03.2010, 05:04
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
С нами: 8663063

Репутация: 226
По умолчанию

ну я понимаю, но если у меня в скрипте, например, используется как текстовые, так и числовые колонки, так какой смысл мне использовать intval(), если я могу просто отправлять всё строкой, что, по моему, безопастней(хотя может я не очень хорошо знаю нюансы intval'а)
 
Ответить с цитированием

  #6  
Старый 04.03.2010, 22:52
ChieFSS
Познающий
Регистрация: 23.11.2006
Сообщений: 34
С нами: 10244494

Репутация: 7
По умолчанию

to Seravin,
intval() получает целочисленное значение переменной.
То есть в запросе нужно 100% иметь число, а не строку что-нибудь ещё.
А какое там поле (если вы про html) это не важно. Пользователь всегда может подсунуть левые данные.

addslashes() экранирует спецсимволы в строке.
Это из другой серии функция. К числам никакого отношения не имеет и не спасет от подсовывания в запрос строки, там где должна быть цифра.
 
Ответить с цитированием

  #7  
Старый 04.03.2010, 23:05
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
С нами: 8663063

Репутация: 226
По умолчанию

Цитата:
Сообщение от ChieFSS  
to Seravin,
intval() получает целочисленное значение переменной.
То есть в запросе нужно 100% иметь число, а не строку что-нибудь ещё.
А какое там поле (если вы про html) это не важно. Пользователь всегда может подсунуть левые данные.

addslashes() экранирует спецсимволы в строке.
Это из другой серии функция. К числам никакого отношения не имеет и не спасет от подсовывания в запрос строки, там где должна быть цифра.
Ты мне мануал по функциям написал??? я это знаю, но если ты читал бы внимательно, то не писал бы этого
 
Ответить с цитированием

  #8  
Старый 04.03.2010, 22:58
warlok
Постоянный
Регистрация: 18.02.2008
Сообщений: 368
С нами: 9594385

Репутация: 386
По умолчанию

Seravin тогда уж mysql_real_escape_string() потому что addslashes() обходиться при мультибайтовых кодировках в бд, кроме UTF-8
 
Ответить с цитированием

  #9  
Старый 04.03.2010, 23:07
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
С нами: 8663063

Репутация: 226
По умолчанию

Цитата:
Сообщение от warlok  
Seravin тогда уж mysql_real_escape_string() потому что addslashes() обходиться при мультибайтовых кодировках в бд, кроме UTF-8
Ну да, е это и хотел сказать) просто ошибся чуть)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
"Взлом ICQ через primary: FAQ+ПО" или "Реально ли это?" bymugen Skype, IRC, ICQ, Jabber и другие IM 39 11.02.2011 12:48
Взлом E-Mail и анкет Vkontakte.ru на заказ Frost26 Freelance - О Работе 25 19.11.2009 22:00
прикол пришел на асю mesejj Болталка 11 01.05.2009 21:27
Books JS FRAGNATIC PHP 0 11.08.2005 16:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.