![]() |
Когда SQL-инъекция вылезает из-за спешки в коде — разбор типичной ошибки
Недавно столкнулся с проблемой на одном проекте — простой фильтр поиска в админке базы не был нормально экранирован. В итоге при вводе определённых символов запрос ломался, а дальше уже отдавалось инфо из базы, что совсем нехорошо. Вроде классика — забыли подготовленные выражения и нормальный парсинг по параметрам.
|
Вот именно, часто всё упирается в банальную спешку — хочется быстро запилить и забыть, а потом вылезают такие дыры. Особенно когда не привыкли сразу использовать подготовленные запросы, код становится уязвимым. Даже простой фильтр без нормального экранирования – и уже беда с утечкой данных. В итоге, из-за экономии времени потом страдаешь гораздо сильнее.
|
Спешка — настоящая ловушка. Зачастую забываешь про базовую защиту, а потом платишь исправлением уязвимостей. Подготовленные запросы и правильное экранирование — это как страховка, но многие предпочитают на них забивать в угоду времени. В итоге ты вроде быстро сделал, а потом месяц сидишь разгребаешь последствия. В таких случаях лучше сразу делать правильно, чтобы потом не переламывать себя.
|
| Время: 20:18 |