Back to "SQL-injectie elimineren..."

This is a viewer only at the moment see the article on how this works.

To update the preview hit Ctrl-Alt-R (or ⌘-Alt-R on Mac) or Enter to refresh. The Save icon lets you save the markdown file to disk

This is a preview from the server running through my markdig pipeline

Imported mostlylucidcouk

SQL-injectie elimineren...

Friday, 08 September 2006

SQL-injectie elimineren...

Geplaatst op zaterdag 10 juli 2004 8:06 PM

Lees verder Stefan Demetz's blog over een beweging te voet om Microsoft te lobbyen om te veranderen hoe tekstboxen doorgegeven in gegevens toestaan. Zie hier Sorry, maar ik denk dat dit een vreselijk idee is... en heel erg doet denken aan het verschrikkelijke. Verzoekvalidatieonzin ingevoerd in .NET 1.1. Ik ben voor een eenvoudige methode van het versleutelen en valideren QueryString input zoals hier gepresenteerd (afgezien van het feit dat het gebruikt 3DES - NIET DIT! 3DES is veel langzamer en niet zo veilig als AES). Dus wat is mijn probleem met het veranderen van het standaard gedrag van input controls? Eenvoudige, drie dingen:

  1. Als het gebeurt, zal dit waarschijnlijk worden uitgevoerd op een zodanige manier dat het breekt exisitng toepassingen (dit gebeurde ook met 1.1 en als gevolg er nog steeds een paar apps draaien 1.0 die er zijn).
  2. Als het wordt gedaan zou het volledig kogelvrij moeten zijn, anders zou elke app vertrouwen op een enkel beveiligingsmechanisme - wat dus NIET een goed idee is!
  3. Abdication of responsibility by developers, als dit gedaan zou worden, moest het expliciet ingeschakeld worden op web.config of op paginaniveau, ik zou veel gelukkiger zijn. Zet gewoon ik verkies ontwikkelaars weten wat er gebeurt in hun code en daarom zijn meer kans om zich bewust te zijn van eventuele problemen eromheen.

Oh, en Microsoft, als je dit doet, doe het niet zoals Viewstate waar je hardcode 3DES encryptie met geen manier om uw implementatie te vervangen, in ieder geval maak het een Provider!

logo

© 2026 Scott Galloway — Unlicense — All content and source code on this site is free to use, copy, modify, and sell.