<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: SQL Injection e as funções de escape no php</title>
	<atom:link href="http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/feed/" rel="self" type="application/rss+xml" />
	<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/</link>
	<description>Linux levado a sério desde 1996</description>
	<lastBuildDate>Sun, 27 May 2012 15:46:42 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: Random Coward Reader</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-33017</link>
		<dc:creator>Random Coward Reader</dc:creator>
		<pubDate>Wed, 03 Dec 2008 21:39:39 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-33017</guid>
		<description>&lt;blockquote cite=&quot;Ulisses Castro&quot;&gt; pessoas PRECISAM tratar SEGURANÇA e desenvolvimento como uma coisa séria…&lt;/blockquote&gt;
NUNCA!</description>
		<content:encoded><![CDATA[<blockquote cite="Ulisses Castro"><p> pessoas PRECISAM tratar SEGURANÇA e desenvolvimento como uma coisa séria…</p></blockquote>
<p>NUNCA!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Ulisses Castro</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-33011</link>
		<dc:creator>Ulisses Castro</dc:creator>
		<pubDate>Wed, 03 Dec 2008 20:48:43 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-33011</guid>
		<description>&lt;i&gt;&quot;Existem centenas maneiras de escapar das sql injections, principalmente se o site utilizar Ajax, isto não é algo preocupante nos dias de hj e só atinge quem ainda esta começando a programar em PHP.
Um jeito mais simples de todos para não deixar as sql injections aconteçerem é passar os parametros para outra página, colocando-a dentro de um iframe!&quot;&lt;/i&gt;

É triste ver que existem pessoas que tem este tipo deturpado de visão e ainda tem coragem de escrever isto para outras pessoas lerem.

Centenas de maneiras de escapar de SQL Injection?
Bom, se existir o planeta realmente deveria ter mais programadores como você(ninja), pois conforme números coletados no maior banco de dados de vulnerabilidades que é o CVE (cve.mitre.org), comprovam atualmente que este tipo de falha é a mais comum que existe no mundo! Sendo numerada no TOP 10 da OWASP de 2007 como a segunda falha mais encontrada nos sites...

Só atinge quem está começando a programar em PHP?
Meu caro, para esclarecer a cada 10 sites que atendo como consultor pelo menos 8 tem falha de SQL Injection, não fale uma besteira destas, mesmo programadores experientes erram, e erram feio tentando utilizar técnicas como estas que exemplificou, vou entender &quot;colocar as informações dentro de um iframe&quot; como utilizar o método POST...

Uma curiosidade que surgiu foi quando você afirmou que com AJAX é possível, se puder exemplificar seria lega...

SQL Injection ou Ataques de Injeção de SQL, são sim uma preocupação ou melhor, deviria ter sido uma preocupação desde dua descoberta à 10 anos atraz, e não pense que é fácil mitigar, simplemente utilizar Prepared Statements por exemplo que dependendo do contexto em que o software ou página estiver fica inviável utilizar pois pode trazer problemas de performance...

Não sou de ficar respondendo comentário mesmo porque as vezes quando leio coisas como esta que escreveu fico imaginando se a pessoa do outro lado quer ser TROLL ou está realmente falando sério.

Mas deste vez  infelizmente não pude aguentar, as pessoas PRECISAM tratar SEGURANÇA e desenvolvimento como uma coisa séria...</description>
		<content:encoded><![CDATA[<p><i>&#8220;Existem centenas maneiras de escapar das sql injections, principalmente se o site utilizar Ajax, isto não é algo preocupante nos dias de hj e só atinge quem ainda esta começando a programar em PHP.<br />
Um jeito mais simples de todos para não deixar as sql injections aconteçerem é passar os parametros para outra página, colocando-a dentro de um iframe!&#8221;</i></p>
<p>É triste ver que existem pessoas que tem este tipo deturpado de visão e ainda tem coragem de escrever isto para outras pessoas lerem.</p>
<p>Centenas de maneiras de escapar de SQL Injection?<br />
Bom, se existir o planeta realmente deveria ter mais programadores como você(ninja), pois conforme números coletados no maior banco de dados de vulnerabilidades que é o CVE (cve.mitre.org), comprovam atualmente que este tipo de falha é a mais comum que existe no mundo! Sendo numerada no TOP 10 da OWASP de 2007 como a segunda falha mais encontrada nos sites&#8230;</p>
<p>Só atinge quem está começando a programar em PHP?<br />
Meu caro, para esclarecer a cada 10 sites que atendo como consultor pelo menos 8 tem falha de SQL Injection, não fale uma besteira destas, mesmo programadores experientes erram, e erram feio tentando utilizar técnicas como estas que exemplificou, vou entender &#8220;colocar as informações dentro de um iframe&#8221; como utilizar o método POST&#8230;</p>
<p>Uma curiosidade que surgiu foi quando você afirmou que com AJAX é possível, se puder exemplificar seria lega&#8230;</p>
<p>SQL Injection ou Ataques de Injeção de SQL, são sim uma preocupação ou melhor, deviria ter sido uma preocupação desde dua descoberta à 10 anos atraz, e não pense que é fácil mitigar, simplemente utilizar Prepared Statements por exemplo que dependendo do contexto em que o software ou página estiver fica inviável utilizar pois pode trazer problemas de performance&#8230;</p>
<p>Não sou de ficar respondendo comentário mesmo porque as vezes quando leio coisas como esta que escreveu fico imaginando se a pessoa do outro lado quer ser TROLL ou está realmente falando sério.</p>
<p>Mas deste vez  infelizmente não pude aguentar, as pessoas PRECISAM tratar SEGURANÇA e desenvolvimento como uma coisa séria&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Viana</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32995</link>
		<dc:creator>Viana</dc:creator>
		<pubDate>Wed, 03 Dec 2008 18:19:03 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32995</guid>
		<description>atualmente o que vemos são sites grandes com falhas bobas, e ferramentas para descobrir vulnerabilidades são fáceis, qualquer garotinho com um acunetix pode fazer grandes estragos ;]</description>
		<content:encoded><![CDATA[<p>atualmente o que vemos são sites grandes com falhas bobas, e ferramentas para descobrir vulnerabilidades são fáceis, qualquer garotinho com um acunetix pode fazer grandes estragos ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: João Marcus</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32990</link>
		<dc:creator>João Marcus</dc:creator>
		<pubDate>Wed, 03 Dec 2008 18:03:52 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32990</guid>
		<description>&lt;i&gt;Quanto ao AJAX, não vejo o que o AJAX pode alterar/mudar referente a validação de inputs…Pode dar exemplos?&lt;/i&gt;

O uso de AJAX requer maior atençao com ataques de Cross-Site Scripting e de Cross-Site Request Forgery. Na minha opinião, SQL Injection é um problema causado por amadorismo no desenvolvimento. Ataques de XSS e CSRF podem ser mais difíceis de evitar.

Agora, sobre o uso de IFrames para evitar SQL Injection... Não entendi a lógica.</description>
		<content:encoded><![CDATA[<p><i>Quanto ao AJAX, não vejo o que o AJAX pode alterar/mudar referente a validação de inputs…Pode dar exemplos?</i></p>
<p>O uso de AJAX requer maior atençao com ataques de Cross-Site Scripting e de Cross-Site Request Forgery. Na minha opinião, SQL Injection é um problema causado por amadorismo no desenvolvimento. Ataques de XSS e CSRF podem ser mais difíceis de evitar.</p>
<p>Agora, sobre o uso de IFrames para evitar SQL Injection&#8230; Não entendi a lógica.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Wagner Elias</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32978</link>
		<dc:creator>Wagner Elias</dc:creator>
		<pubDate>Wed, 03 Dec 2008 16:15:47 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32978</guid>
		<description>Douglas,

discordo completamente de você, pois atuo especificamente com segurança de aplicações e lhe garanto que muitas das aplicações que se mostram seguras tem falhas de SQL Injection. Se é apenas para iniciantes o que leva projetos open sources maduros a ter falhas como esta?

Quanto ao AJAX, não vejo o que o AJAX pode alterar/mudar referente a validação de inputs...Pode dar exemplos?

I-frame para tratar problemas de SQL Injection? Pode ser mais específico?

Grande abraço</description>
		<content:encoded><![CDATA[<p>Douglas,</p>
<p>discordo completamente de você, pois atuo especificamente com segurança de aplicações e lhe garanto que muitas das aplicações que se mostram seguras tem falhas de SQL Injection. Se é apenas para iniciantes o que leva projetos open sources maduros a ter falhas como esta?</p>
<p>Quanto ao AJAX, não vejo o que o AJAX pode alterar/mudar referente a validação de inputs&#8230;Pode dar exemplos?</p>
<p>I-frame para tratar problemas de SQL Injection? Pode ser mais específico?</p>
<p>Grande abraço</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Wagner Elias</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32976</link>
		<dc:creator>Wagner Elias</dc:creator>
		<pubDate>Wed, 03 Dec 2008 16:12:14 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32976</guid>
		<description>João Marcus,

o texto faz referência a prepared statements, é o que eu recomendo. O post é para atentar aos que confiam em funções de escape.</description>
		<content:encoded><![CDATA[<p>João Marcus,</p>
<p>o texto faz referência a prepared statements, é o que eu recomendo. O post é para atentar aos que confiam em funções de escape.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: douglas(cronnosli)</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32940</link>
		<dc:creator>douglas(cronnosli)</dc:creator>
		<pubDate>Wed, 03 Dec 2008 11:34:19 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32940</guid>
		<description>Existem centenas maneiras de escapar das sql injections, principalmente se o site utilizar Ajax, isto não é algo preocupante nos dias de hj e só atinge quem ainda esta começando a programar em PHP. 


Um jeito mais simples de todos para não deixar as sql injections aconteçerem é passar os parametros para outra página, colocando-a dentro de um iframe!</description>
		<content:encoded><![CDATA[<p>Existem centenas maneiras de escapar das sql injections, principalmente se o site utilizar Ajax, isto não é algo preocupante nos dias de hj e só atinge quem ainda esta começando a programar em PHP. </p>
<p>Um jeito mais simples de todos para não deixar as sql injections aconteçerem é passar os parametros para outra página, colocando-a dentro de um iframe!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rafael</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32899</link>
		<dc:creator>Rafael</dc:creator>
		<pubDate>Tue, 02 Dec 2008 18:19:22 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32899</guid>
		<description>Fazer um site seguro é um trabalho.</description>
		<content:encoded><![CDATA[<p>Fazer um site seguro é um trabalho.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: amg1127</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32886</link>
		<dc:creator>amg1127</dc:creator>
		<pubDate>Tue, 02 Dec 2008 16:45:46 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32886</guid>
		<description>Pergunta: existe alguma vulnerabilidade na função mysql_real_escape_string()?

&lt;code&gt;
$data = $_POST[&#039;user_input&#039;];
if (! ($conn = mysql_connect ())) die (&quot;wtf?&quot;);
$query = &quot;INSERT INTO table (field) VALUES (&#039;&quot; . mysql_real_escape_string ($data, $conn) . &quot;&#039;);&quot;;
mysql_query ($query, $conn);
&lt;/code&gt;</description>
		<content:encoded><![CDATA[<p>Pergunta: existe alguma vulnerabilidade na função mysql_real_escape_string()?</p>
<p><code><br />
$data = $_POST['user_input'];<br />
if (! ($conn = mysql_connect ())) die ("wtf?");<br />
$query = "INSERT INTO table (field) VALUES ('" . mysql_real_escape_string ($data, $conn) . "');";<br />
mysql_query ($query, $conn);<br />
</code></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: João Marcus</title>
		<link>http://br-linux.org/2008/sql-injection-e-as-funcoes-de-escape-no-php/comment-page-1/#comment-32874</link>
		<dc:creator>João Marcus</dc:creator>
		<pubDate>Tue, 02 Dec 2008 15:22:30 +0000</pubDate>
		<guid isPermaLink="false">http://br-linux.org/?p=6312#comment-32874</guid>
		<description>Caramba, pessoal, será que é tão difícil utilizar prepared statements? Elas &lt;b&gt;ELIMINAM&lt;/b&gt; o problema de SQL Injection.</description>
		<content:encoded><![CDATA[<p>Caramba, pessoal, será que é tão difícil utilizar prepared statements? Elas <b>ELIMINAM</b> o problema de SQL Injection.</p>
]]></content:encoded>
	</item>
</channel>
</rss>



 

