Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » Webmaster Kaynaklari » Sunucu Tabanlı Programlama (Server Side) » ASP » MSSQL'e Veri Girerken Karakter Temizleme


Yanıt
 
LinkBack Seçenekler
Old 09.04.2008   #1 (permalink)
divemaster
 
Üyelik Tarihi: 27.01.2007
Yer: -
Mesaj: 108
MSSQL'e Veri Girerken Karakter Temizleme

Merhaba,

SQL injection için formdan gelen verileri bir fonksiyona bağlayıp replace ederek temizleyebiliyor/düz yazı olarak yorumlatabiliyoruz. Bunun MySQL'de gayet pratik bir yöntemi var: O da replace edilecek kelimenin önüne \ (ters slash) eklemek. Böylece bizim için korkulan bir tırnak işareti veritabanına yine tırnak işareti olarak eklenirken bir komut olarak algılanmadan düz metin haline getirilebiliyor

Kod:
replace(gelenVeri, "and", "\and" )
Ancak mssql'de böyle pratik bir yöntem bulamadım. Bu tür pratik bir yöntem ile özel karakterleri düz yazı gibi okutup mssql'e eklemenin bir yöntemi var mı? Yoksa tek yol uzun uzun replace fonksiyonları yazıp önce encode yapıp sonra decode mu yaptırmak
divemaster şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.04.2008   #2 (permalink)
postal
 
postal's Avatar
 
Üyelik Tarihi: 17.06.2006
Yer: İstanbul
Yaş: 29
Mesaj: 42
Re: MSSQL'e Veri Girerken Karakter Temizleme

Alıntı:
divemaster tarafından gönderilen mesaj: Mesajı Görüntüle
Merhaba,

SQL injection için formdan gelen verileri bir fonksiyona bağlayıp replace ederek temizleyebiliyor/düz yazı olarak yorumlatabiliyoruz. Bunun MySQL'de gayet pratik bir yöntemi var: O da replace edilecek kelimenin önüne \ (ters slash) eklemek. Böylece bizim için korkulan bir tırnak işareti veritabanına yine tırnak işareti olarak eklenirken bir komut olarak algılanmadan düz metin haline getirilebiliyor

Kod:
replace(gelenVeri, "and", "\and" )
Ancak mssql'de böyle pratik bir yöntem bulamadım. Bu tür pratik bir yöntem ile özel karakterleri düz yazı gibi okutup mssql'e eklemenin bir yöntemi var mı? Yoksa tek yol uzun uzun replace fonksiyonları yazıp önce encode yapıp sonra decode mu yaptırmak

SP kullanarak gelen değerleri parametre ile alabilirsiniz.
postal şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.04.2008   #3 (permalink)
soul
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,251
Re: MSSQL'e Veri Girerken Karakter Temizleme

Alıntı:
divemaster tarafından gönderilen mesaj: Mesajı Görüntüle
Merhaba,

SQL injection için formdan gelen verileri bir fonksiyona bağlayıp replace ederek temizleyebiliyor/düz yazı olarak yorumlatabiliyoruz. Bunun MySQL'de gayet pratik bir yöntemi var: O da replace edilecek kelimenin önüne \ (ters slash) eklemek. Böylece bizim için korkulan bir tırnak işareti veritabanına yine tırnak işareti olarak eklenirken bir komut olarak algılanmadan düz metin haline getirilebiliyor

Kod:
replace(gelenVeri, "and", "\and" )
Ancak mssql'de böyle pratik bir yöntem bulamadım. Bu tür pratik bir yöntem ile özel karakterleri düz yazı gibi okutup mssql'e eklemenin bir yöntemi var mı? Yoksa tek yol uzun uzun replace fonksiyonları yazıp önce encode yapıp sonra decode mu yaptırmak
En iyi yontem parameterized query kullanmak, gayet te pratik. Yok ille de yapmayacagim dersen tek tirnaklari iki tek tirnak ile replace etmen yeterli olacaktir.

O'Reilly yi su hale getirmen gerekiyor : O''Reilly

Tam olarak bunu sormamissin galiba ama pratik yontem derken? Ozetle tek tirnaklari replace etmen gerekiyor.
__________________
FERRUH.MAVİTUNA - Okuduklarim
3-5-7 zotoro ucgeni
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.04.2008   #4 (permalink)
teddmcload
 
Üyelik Tarihi: 23.07.2005
Yer: istanbul
Yaş: 29
Mesaj: 86
Re: MSSQL'e Veri Girerken Karakter Temizleme

http://aspnet101.com/aspnet101/tutorials.aspx?id=1

adresinde bir makale var. size yardımcı olacaktır.
__________________
Erkan BALABAN
www.webtasarimkilavuzu.com
Çözümler ihtiyaçlardan doğar
teddmcload şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.04.2008   #5 (permalink)
divemaster
 
Üyelik Tarihi: 27.01.2007
Yer: -
Mesaj: 108
Re: MSSQL'e Veri Girerken Karakter Temizleme

Öneriler için teşekkür ediyorum arkadaşlar.

SP kullanıyorum yaptığım sitelerde ancak sp ile parametre yolladığım girdilerde özel karakterlerin etkinsizleştirildiğini bilmiyordum öğrendiğim iyi oldu.

Bu durumda formdan ya da querystring'den gelen değerlerin süzülmesinin bir önemi kalmıyor

soul; "Tam olarak bunu sormamissin galiba ama pratik yontem derken?"

ASP ile MySQL kullandığımda işaretlerin önüne escape character dediğimiz \ karakterini koyarak Injection'i geçersiz hale getiriyorduk. Bu durumda yazdığımız ' karakteri ascii koda bozulmadan direkt veri tabanına ' olarak giriyordu ve bunu arayüzde tekrar dönüştürmek durumunda kalmıyor ya da karakter sınırlamalarda sorun yaşamıyorduk; tek işlem ile sorunumuz çözülüyordu.

Aynı yöntemi "ASP ile MSSQL kullanırken de nasıl yakalayabiliriz"di benim sormak istediğim. Ancak sp ile karakter dönüştürme gibi bir sorunumuzun olmadığını öğrenmem güzel oldu

Mesaj divemaster tarafından 10.04.2008 (20:48) yeniden düzenlendi..
divemaster şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Yanıt

Etiketler
mssql , karakter temizleme , asp



 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

UslanmaM baktabul.com

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma canon css dijital div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu muzik mysql nasil neden nedir online photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
ADnet Reklamları [ Siz de reklam verin  » ]
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.2 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0 RC5

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 02:04.