タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

sqlインジェクションに関するsky_2007のブックマーク (2)

  • (PHP)XSSとSQLインジェクション対策 | old_3流プログラマのメモ書き

    今回 PHP と Smarty でモバイル向けWEBサイト作ってるんですが、やはりセキュリティ対策は講じないといけません。 とりあえず、XSS,SQLインジェクション対策としてサニタイズをしようかと思います。 (まぁモバイル機上ではスクリプト動くことはあんまりないと思うんですが、念のため。。) まず、クロスサイトスクリプティング対策として、スクリプトに使われそうな文字をエスケープするという方法をとってます。 で、(CakePHP)$form->textareaはサニタイジングしてくれない!?でも使った h() 関数を使おうと思ったんですが、そんな関数無いって怒られます。 どうやら、h() って CakePHP オリジナルの関数なんですね。ってきり標準で入ってるのかと思ってました。。。 ということで、h() の実体である htmlspecialchars() でフォーム入力やDBから取得のタ

    (PHP)XSSとSQLインジェクション対策 | old_3流プログラマのメモ書き
  • 今夜分かるSQLインジェクション対策 ― @IT

    【関連記事】 内容についてのアップデート記事を公開しています。あわせてご確認ください(編集部) Security&Trustウォッチ(60) 今夜こそわかる安全なSQLの呼び出し方 ~ 高木浩光氏に聞いてみた http://www.atmarkit.co.jp/fsecurity/column/ueno/60.html Webアプリケーションに対する攻撃手法の1つであるSQLインジェクションの存在は、かなり広く知られるようになった。しかし、その対策はまだ当に理解されていないように思える。フォームから渡された値の特殊文字をエスケープしたり、PHPのmagic_quotes_gpcといった自動エスケープ機能をオンにするだけで対策したつもりになっていないだろうか。 基はもちろん、セカンドオーダーSQLインジェクションやマルチバイト文字を利用したSQLインジェクションの攻撃パターンや、その対

    今夜分かるSQLインジェクション対策 ― @IT
  • 1