Hallo,
bei meinem 'system' werden die variablen über die url weitergegeben, das format sieht z.b. folgender maßen aus, seite.php?query=var1,var2,varX
sämtliche var die von usern kommen (input felder,textareas) sind im array $foobar gespeichert.
Meine Frage lautet jetzt, ob es nicht theoretisch ausreichen würde, wenn man die arrays $_GET und $_POST und $foobar checkt am anfang ob diese
lediglich die zeichen A-Z bzw. 0-9 (+",") erhalten, dann ist alles okund eine sql injection kann eigtl nicht mehr passieren -
ist dies nicht der fall leitet man auf eine seite um oder ähnliches.
Sehe ich das richtig - oder hat meine logik ein oder mehrere Fehler?
gruß Boris
bei meinem 'system' werden die variablen über die url weitergegeben, das format sieht z.b. folgender maßen aus, seite.php?query=var1,var2,varX
sämtliche var die von usern kommen (input felder,textareas) sind im array $foobar gespeichert.
Meine Frage lautet jetzt, ob es nicht theoretisch ausreichen würde, wenn man die arrays $_GET und $_POST und $foobar checkt am anfang ob diese
lediglich die zeichen A-Z bzw. 0-9 (+",") erhalten, dann ist alles okund eine sql injection kann eigtl nicht mehr passieren -
ist dies nicht der fall leitet man auf eine seite um oder ähnliches.
Sehe ich das richtig - oder hat meine logik ein oder mehrere Fehler?
gruß Boris
Kommentar