1. Bonjour tout le monde ! Veillez consulter la Politique de forum pour comprendre nos règles, Merci a vous !
    Rejeter la notice

HFSQL : Se protéger du piratage

Discussion dans 'Base de donnés & HFSQL' créé par Germanicus, Fev 24, 2018.

  1. Germanicus

    Germanicus Active Member

    Inscrit:
    Jan 7, 2018
    Messages:
    56
    J'aime reçus:
    180

    Bonjour visiteur, Merci de vous Inscrire ou de vous connectez pour voir les liens!



    Pour la définition de l'INJECTION SQL, je vous renvoie à la documentation de Wikipédia :

    Bonjour visiteur, Merci de vous Inscrire ou de vous connectez pour voir les liens!



    Le risque principal est qu'en saisissant certains caractères dans un champ de saisie, on se retrouve à pouvoir afficher ou manipuler plus de données que l'on devrait, et contourner ainsi les intentions initiales de la requête.

    Imaginez par exemple le risque d'un client malicieux qui pourrait accéder aux informations de tous les clients de la base, plutôt qu'uniquement consulter les siennes. Ou une suppression qui aurait dû se produire sur un seul compte, et qui les supprime tous.

    Voici la syntaxe qu'on nous propose souvent dans des exemples windev/webdev, mais aussi dans la documentation officielle en ligne de PCSOFT, et qui peut se révéler problématique :

    Bonjour visiteur, Merci de vous Inscrire ou de vous connectez pour voir les liens!



    Car si le client saisit dans SAI_E_Mail la valeur spéciale : ' 1=1 –

    le SQL renvoie tous les clients, et non pas uniquement celui censé être autorisé.
    Pour se prémunir de ce cas, il faut passer par la syntaxe suivante :

    Bonjour visiteur, Merci de vous Inscrire ou de vous connectez pour voir les liens!



    En effet, dans ce cas précis, la requête est pré-traitée par HFSQL contre l'injection SQL.

    Observation : Bien que la source de donnée sdMaRequête ignore l’existence de {paramEmail} et {paramMotDePasse} avant l'exécution du HExécuteRequeteSQL(), on peut tout de même les renseigner de cette façon. Il n'y aura donc pas de complétion automatique du code proposée par windev/webdev, vérifiez donc bien la syntaxe des paramètres que vous définissez.
     
    Tags:
    aminej76 apprécie ceci.
  2. Fatehb71

    Fatehb71 Member

    Inscrit:
    Jan 9, 2018
    Messages:
    64
    J'aime reçus:
    39
    Merci
    C'est intéressant de savoir
    Pourtant avec les paramètres %1, %2, etc. était très facile
    Bon!!!!
     
  3. Kobex

    Kobex Well-Known Member
    MEMBRE WX

    Inscrit:
    Fev 17, 2018
    Messages:
    374
    J'aime reçus:
    257
    Intéressant, ce pendant, je pensais que pcsoft avait géré cela... un peut gros pour imaginer le contraire.
     
  4. ProDev

    ProDev Well-Known Member
    MEMBRE WX

    Inscrit:
    Fev 11, 2018
    Messages:
    375
    J'aime reçus:
    374
    Merci Pour l'info
     
    suenodesign apprécie ceci.
  5. michel

    michel Well-Known Member
    MEMBRE WX

    Inscrit:
    Jan 1, 2018
    Messages:
    174
    J'aime reçus:
    602
  6. warjoen

    warjoen Active Member
    MEMBRE WX

    Inscrit:
    Jan 1, 2018
    Messages:
    158
    J'aime reçus:
    122
    Thanks....
     

Partager cette page

Chargement...