Показать сообщение отдельно

  #2  
Старый 01.08.2026, 23:50
vopros
Новичок
Регистрация: 03.07.2004
Сообщений: 20
С нами: 11502358

Репутация: 0
По умолчанию

Prepared statements реально спасают от самых распространённых инъекций, потому что параметры сразу обрабатываются отдельно от кода. ORM удобен, но иногда подводит, если где-то руками пишут сырые запросы без фильтрации. Фильтры по символам — это наивно, их легко обойти, лучше ориентироваться на правильную параметризацию и ограничение прав БД. Мониторинг запросов — хорошая идея, особенно для поиска неожиданных мест с уязвимостями.
 
Ответить с цитированием