作者zeebra (Be Bop)
看板Soft_Job
标题Re: [好奇]写program超强的同学
时间Sun Apr 5 19:38:48 2009
话说不算row.count真的很危险
有些很烂的asp做select时直接拿textbox的值串到sql变数里
ex: sql="select data from table where id=" & textbox
这种东西只要在textbox里面随便加上"or 1>0" 整个table都可以抓出来
学校做作专题还可以 商业应用真的有很多knowhow是学校不会教的
※ 引述《twnin (掩饰)》之铭言:
: 生气的再举例一个
: Dim sql as string
: sql = "Select XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX~~~~~超级长"
: Dim i as Integer
: For i=0 to 5
: Dim dt as Data.DataTable = GetDataTable(sql)
: Next
: 没错
: 用一个回圈跑了六次一模一样的sql
: 然後取得table之後
: 就....不管它了....
: -----------------------------------------------------------------------
: 一个专案有一半的工程师都有做跟没做一样
: 不如你的薪水给我好了, 反正你的事情也都是我在做
: 你跳进来改同一支程式只会扯我後腿, 越改越烂
: 更!!!!
: 就是在说你们啦...
: 商科毕业跑去资策会上课
: 然後又一起去念了个资管在职硕班
: 你只学了怎麽扯後腿吗??
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 123.204.64.155
※ 编辑: zeebra 来自: 123.204.64.155 (04/05 19:42)
1F:推 now99:这就是经验了阿 04/05 19:47
※ 编辑: zeebra 来自: 123.204.64.155 (04/05 20:43)
2F:推 leicheong:btw, SQL injection这东西我在学校时就有学到了... 04/05 20:59
3F:推 bobju:一般网路概论的课程会稍微讲到一下. 当然不会深入探讨到技术 04/05 21:28
4F:→ bobju:面. 04/05 21:28
5F:→ bobju:网路安全 04/05 21:29
6F:推 amitofo:SQL Injection 04/05 21:35
7F:推 Ageis:学校会教是会教,但学生知道之後通常也只是见林不见树 04/05 23:52
8F:推 luciferii:这个问题不是在不算rowcount吧... 04/06 00:19
9F:→ zeebra:算rowcount是一种解法喔 很多商业应用的逻辑里 一个id只 04/06 22:16
10F:→ zeebra:会对应1或<n笔资料 当然白名单或黑名单也可以解 04/06 22:17
11F:推 choufeng:这是网安问 你说的这种以前叫做作 隐码攻击 04/11 23:53
12F:推 choufeng: 题 04/11 23:54