# SQL-injectie elimineren...

<datetime class="hidden">2006-09-08T00:00</datetime>

<!-- category -- mostlylucidcouk, Imported -->
## 

SQL-injectie elimineren...

Geplaatst op zaterdag 10 juli 2004 8:06 PM

Lees verder [Stefan Demetz's blog](http://dotnetjunkies.com/WebLog/stefandemetz/archive/2004/07/10/18763.aspx) over een [beweging te voet om Microsoft te lobbyen](http://dotnetjunkies.com/WebLog/stefandemetz/archive/2004/07/10/18763.aspx) om te veranderen hoe tekstboxen doorgegeven in gegevens toestaan. [Zie hier](http://lab.msdn.microsoft.com/productfeedback/viewfeedback.aspx?feedbackid=25d26b9a-11b4-49fe-be42-ca38ad0d1256) Sorry, maar ik denk dat dit een vreselijk idee is... en heel erg doet denken aan het verschrikkelijke. [Verzoekvalidatie](http://www.asp.net/faq/RequestValidation.aspx)onzin ingevoerd in .NET 1.1. Ik ben voor een eenvoudige methode van het versleutelen en valideren QueryString input zoals [hier gepresenteerd](http://www.dotnetjunkies.com/HowTo/99201486-ACFD-4607-A0CC-99E75836DC72.dcik) (afgezien van het feit dat het gebruikt 3DES - NIET DIT! 3DES is veel langzamer en niet zo veilig als AES). Dus wat is mijn probleem met het veranderen van het standaard gedrag van input controls? Eenvoudige, drie dingen:

1. Als het gebeurt, zal dit waarschijnlijk worden uitgevoerd op een zodanige manier dat het breekt exisitng toepassingen (dit gebeurde ook met 1.1 en als gevolg er nog steeds een paar apps draaien 1.0 die er zijn).
2. Als het wordt gedaan zou het volledig kogelvrij moeten zijn, anders zou elke app vertrouwen op een enkel beveiligingsmechanisme - wat dus NIET een goed idee is!
3. Abdication of responsibility by developers, als dit gedaan zou worden, moest het expliciet ingeschakeld worden op web.config of op paginaniveau, ik zou veel gelukkiger zijn. Zet gewoon ik verkies ontwikkelaars weten wat er gebeurt in hun code en daarom zijn meer kans om zich bewust te zijn van eventuele problemen eromheen.

Oh, en Microsoft, als je dit doet, doe het niet zoals Viewstate waar je hardcode 3DES encryptie met geen manier om uw implementatie te vervangen, in ieder geval maak het een Provider!