タグ

2013年12月14日のブックマーク (2件)

  • SQLインジェクション対策に正解はない

    最近、SQLインジェクションのネタが盛り上がってるようだ。下記のTogetterまとめあたりが震源地だろうか。 「プリペアードクエリが基だけど、動的に SQL を組み立てる場合もあるから、そういう場合に備えてエスケープも知っておいたほうがいいかも」 - Togetterまとめ まとめを読んだ感想としては、「どちらの意見も間違ってはいない」というものだ。前提あるいは見方が異なるために、見解の相違が生じているだけのように思う。SQLインジェクションについては私も若干思うところがあるので意見を書いておこうと思う。 攻撃を防ぐのは難しいSQLインジェクションをはじめとするセキュリティ対策が難しいのは、ひとつでも穴があると致命的なダメージを受け得るということだ。「どうやって効率よくコードを書くか」とか「コードのメンテナンス性を高めるにはどう書くべきか」みたいな議論とは全く質が異なる議論が必要になっ

    SQLインジェクション対策に正解はない
    cubed-l
    cubed-l 2013/12/14
    ご自身が書かれているとおり、バインド機構を使えない、あるいは他の要件を優先するために使わない箇所だけエスケープを使う、が正解でしょ
  • 2D6の期待値ったー [名前診断]

    企業さま向け キャンペーン診断 「診断メーカー」を通じて企業様の商品・ブランドを無料で宣伝できるキャンペーン診断をはじめてみませんか?

    2D6の期待値ったー [名前診断]
    cubed-l
    cubed-l 2013/12/14
    いつみゆうが2D6振ったら、期待値は「11」です。 ここまでは高くないわw