• [^] # Re: Entrave à la liberté d'expression

    Posté par . En réponse à la dépêche kitetoa condamné. Évalué à 10.

    >En gros, il suffit de fermer une quote, et mettre -- (commentaire en SQL, si j'ai bien compris) [...]
    >il ne peut rien contre l'incompétence des développeurs

    Je pense que le terme incompétence est correct. C'est une 'faille' qui existe avec n'importe quel site accédant à une base de données.
    On peut faire la même chose avec MySQL (et postgresql, et autres). Par exemple, ma requete de verif de mot de passe:
    SELECT user_id FROM table_user WHERE user_login='$login' AND user_password='$pass';
    Si dans le formulaire on passe le login user'# ou ici user'--, alors la fin de la requete est prise pour un commentaire, donc pas de verification du password.
    C'est plus que basique (il faut mettre un \ (ou autre selon la base) devant les caracteres tendencieux comme ', #, -.... En php on peut utiliser addslashes).

    [-1] car avis perso sur les devs