<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[AIUTO: come proteggersi da sql innection?]]></title><description><![CDATA[<p dir="auto">Salve ragazzi, ho un aiuto disperato , chi mi puo aiutare per capitre come devo fare per proteggermi da questa cosa, pensavo che fare cosi:</p>
<pre><code>

$msp=htmlentities($_POST['msp']);
&lt;input type="text" name="msp" size="40"&gt;



</code></pre>
<p dir="auto">Per favore, mi potete aiutare?</p>
]]></description><link>https://connect.gt/topic/136516/aiuto-come-proteggersi-da-sql-innection</link><generator>RSS for Node</generator><lastBuildDate>Sat, 05 Sep 2026 18:12:56 GMT</lastBuildDate><atom:link href="https://connect.gt/topic/136516.rss" rel="self" type="application/rss+xml"/><pubDate>Wed, 06 Oct 2010 17:42:43 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Fri, 08 Oct 2010 14:22:36 GMT]]></title><description><![CDATA[<p dir="auto">Allora sarà stato da qualche get dell'url.</p>
<p dir="auto">Altra cosa, ho messo online una demo del mio pannello:<br />
provademopannell . altervista. org/ index .php</p>
<p dir="auto">Tu ne capisci di sql innection? Riesci ad entrare nel mio pannello?</p>
]]></description><link>https://connect.gt/post/940075</link><guid isPermaLink="true">https://connect.gt/post/940075</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Fri, 08 Oct 2010 14:22:36 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Fri, 08 Oct 2010 14:05:16 GMT]]></title><description><![CDATA[<p dir="auto">La connessione viene chiusa automatica al termine dell'eseuzione dello script, il form di invio email non credo utilizzi il database.<br />
Lanciare una query di drop in questa maniera mi sembra comunque piuttosto difficile, probabilmente il problema è altrove.</p>
]]></description><link>https://connect.gt/post/940068</link><guid isPermaLink="true">https://connect.gt/post/940068</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Fri, 08 Oct 2010 14:05:16 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Fri, 08 Oct 2010 14:01:50 GMT]]></title><description><![CDATA[<p dir="auto">Un'ultima cosa, se io la connection la metto nell'index, e non la chiudo mai, la connessione sta sempre aperta, qualsiasi pagina del sito visualizzo, facendo cosi, è possibile che tramite un form per l'invio di email, se non ho alcun controllo , per levare parole strane, possano accedere al db, conoscendo nome delle tabelle, e nome database?</p>
<p dir="auto">Te lo chiedo, perche' uso il php da auto didatta, e mi ero fatto un piccolo sito tanto per imparare, ma mi hanno cancellato tutte le tabelle.</p>
]]></description><link>https://connect.gt/post/940073</link><guid isPermaLink="true">https://connect.gt/post/940073</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Fri, 08 Oct 2010 14:01:50 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Fri, 08 Oct 2010 12:38:17 GMT]]></title><description><![CDATA[<p dir="auto">Allora la funzione va utilizzata correttamente, esempio:<br />
[php]<br />
$a = $_POST['variabile']; // Input</p>
<p dir="auto">$query("INSERT INTO tabella(campo) VALUES('".mysql_real_escape_string($a)."')");<br />
[/php]Per quanto riguara il codice html, puoi o convertirlo nelle rispettive entità html tramite la funzione htmlentities e averlo cosi come testo, o rimuoverlo con la funzione strip_tags.</p>
]]></description><link>https://connect.gt/post/940067</link><guid isPermaLink="true">https://connect.gt/post/940067</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Fri, 08 Oct 2010 12:38:17 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Fri, 08 Oct 2010 12:21:06 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="https://connect.gt/uid/4709">@Thedarkita</a> said:</p>
<blockquote>
<p dir="auto">È sufficiente utilizzare mysql_real_escape_string, fare tutte quelle operazioni è inutile.</p>
</blockquote>
<p dir="auto">Ciao, io questa soluzione l'ho provata, pero' mi sono accorto che  nel caso in cui un utente invii un mess e ci sonio degli apici e dei br, il messaggio che arriva è un po incomprensibile.</p>
<p dir="auto">Lo  stesso problema ce l'ho se nell'url passo una parola tipo<br />
sant'alfio, nel db è memorizzata cosi, ma se faccio mysql_real_escape_string mi mette \ e poi non mi cerca nel db, secondo te dovrei memorizzare le parole nel db con '?</p>
<p dir="auto">Ciao  e grazie</p>
]]></description><link>https://connect.gt/post/940069</link><guid isPermaLink="true">https://connect.gt/post/940069</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Fri, 08 Oct 2010 12:21:06 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Thu, 07 Oct 2010 07:15:46 GMT]]></title><description><![CDATA[<p dir="auto">Altra cosa, molti siti usano questo: dotdefender Blocked Your Request.<br />
Mi sapete dire cosa è?</p>
]]></description><link>https://connect.gt/post/940074</link><guid isPermaLink="true">https://connect.gt/post/940074</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Thu, 07 Oct 2010 07:15:46 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Thu, 07 Oct 2010 07:13:09 GMT]]></title><description><![CDATA[<p dir="auto">È sufficiente utilizzare mysql_real_escape_string, fare tutte quelle operazioni è inutile.</p>
]]></description><link>https://connect.gt/post/940066</link><guid isPermaLink="true">https://connect.gt/post/940066</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Thu, 07 Oct 2010 07:13:09 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Thu, 07 Oct 2010 06:54:42 GMT]]></title><description><![CDATA[<p dir="auto">Ciao, ti volevo chiedere un consiglio, se ho un campo input cosi:</p>
<p dir="auto">[PHP]&lt;input type="text" name="msp" size="40"&gt;[/PHP]</p>
<p dir="auto">e faccio le seguente funzione in php:</p>
<p dir="auto">[PHP]<br />
function Formatta($campo) {<br />
$campo=htmlentities($campo);<br />
$campo=mysql_real_escape_string($campo);</p>
<p dir="auto">$campo=ereg_replace(";"," ",$campo);<br />
$campo=ereg_replace("--"," ",$campo);<br />
$campo=ereg_replace("+","piu",$campo);<br />
$campo=ereg_replace("'"," ",$campo);<br />
$campo=ereg_replace("("," ",$campo);<br />
$campo=ereg_replace(")"," ",$campo);<br />
$campo=ereg_replace("="," ",$campo);<br />
$campo=ereg_replace("&lt;"," ",$campo);<br />
$campo=ereg_replace("&gt;"," ",$campo);<br />
$campo=ereg_replace("@"," ",$campo);</p>
<p dir="auto">$campo=ereg_replace("select"," ",$campo);<br />
$campo=ereg_replace("insert"," ",$campo);<br />
$campo=ereg_replace("create"," ",$campo);<br />
$campo=ereg_replace("delete"," ",$campo);<br />
$campo=ereg_replace("from"," ",$campo);<br />
$campo=ereg_replace("where"," ",$campo);<br />
$campo=ereg_replace("or"," ",$campo);<br />
$campo=ereg_replace("and"," ",$campo);<br />
$campo=ereg_replace("like"," ",$campo);<br />
$campo=ereg_replace("exec"," ",$campo);</p>
<p dir="auto">$campo=ereg_replace("sp_"," ",$campo);<br />
$campo=ereg_replace("xp_"," ",$campo);<br />
$campo=ereg_replace("sql"," ",$campo);<br />
$campo=ereg_replace("rowset"," ",$campo);<br />
$campo=ereg_replace("oper"," ",$campo);<br />
$campo=ereg_replace("begin"," ",$campo);<br />
$campo=ereg_replace("end"," ",$campo);<br />
$campo=ereg_replace("declare"," ",$campo);<br />
$campo=ereg_replace("update"," ",$campo);<br />
$campo=ereg_replace("*","per",$campo);<br />
}</p>
<p dir="auto">[/PHP]</p>
<p dir="auto">[PHP]Formatta($msp);[/PHP]</p>
<p dir="auto">questa potrebbe andare bene come soluzione?</p>
]]></description><link>https://connect.gt/post/940071</link><guid isPermaLink="true">https://connect.gt/post/940071</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Thu, 07 Oct 2010 06:54:42 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Wed, 06 Oct 2010 20:43:52 GMT]]></title><description><![CDATA[<p dir="auto">Chi è capace di sfruttarla è capace di farla indifferentemente se è GET o POST, in fondo non vi è alcuna difficoltà in un operazione simile.</p>
]]></description><link>https://connect.gt/post/940064</link><guid isPermaLink="true">https://connect.gt/post/940064</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Wed, 06 Oct 2010 20:43:52 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Wed, 06 Oct 2010 20:40:45 GMT]]></title><description><![CDATA[<p dir="auto">Secondo te, il fatto che utilizz i GET invece dei POST potrebbe essere un suggerimento a chi volesse effettuare operazione di SQL Injection?<br />
Cioè il fatto che vedano i nomi delle variabili passate può sevirgli da aiuto?</p>
]]></description><link>https://connect.gt/post/940072</link><guid isPermaLink="true">https://connect.gt/post/940072</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Wed, 06 Oct 2010 20:40:45 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Wed, 06 Oct 2010 19:50:19 GMT]]></title><description><![CDATA[<p dir="auto">Si è sufficiente usarlo per i valori che passerai poi alla query.</p>
]]></description><link>https://connect.gt/post/940063</link><guid isPermaLink="true">https://connect.gt/post/940063</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Wed, 06 Oct 2010 19:50:19 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Wed, 06 Oct 2010 18:58:16 GMT]]></title><description><![CDATA[<p dir="auto">Mi basta usare questa per ogni campo input?<br />
In questo modo dovrei risolvere?</p>
]]></description><link>https://connect.gt/post/940070</link><guid isPermaLink="true">https://connect.gt/post/940070</guid><dc:creator><![CDATA[angelo85ct]]></dc:creator><pubDate>Wed, 06 Oct 2010 18:58:16 GMT</pubDate></item><item><title><![CDATA[Reply to AIUTO: come proteggersi da sql innection? on Wed, 06 Oct 2010 18:30:42 GMT]]></title><description><![CDATA[<p dir="auto">Ciao angelo85ct,</p>
<p dir="auto">puoi usare la funzione mysql_real_escape_string.</p>
]]></description><link>https://connect.gt/post/940062</link><guid isPermaLink="true">https://connect.gt/post/940062</guid><dc:creator><![CDATA[thedarkita]]></dc:creator><pubDate>Wed, 06 Oct 2010 18:30:42 GMT</pubDate></item></channel></rss>