|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
Про уничтожение сессии в документации не нашёл, либо плохо искал. Подскажите каким образом реализовать ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 22:04 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгы, похоже на бред. SQL инъекция происходит на клиенте, никаким триггером ты это не поймаешь ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 22:10 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
И уничтожать при этом надо не пользователя, а программиста. И не после, а до. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 22:20 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгы, - триггеров на select нет - по тексту запроса никак нельзя понять, была injection или нет. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 22:25 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгы, напиши udf, которая инициирует отложенный рестарт сервера. Можно вообще разослать тревожные письма в службы безопасности и совсем остановить сервер до выяснения обстоятельств. Правда, отвалятся все коннекты сразу, но ведь и sql-иньекция - дело нешуточное. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 22:47 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгыПро уничтожение сессии в документации не нашёл, либо плохо искал. Подскажите каким образом реализоватьПо какому признаку SQL сервер должен узнать, что имеет дело с SQL-injection, если подделанный запрос приходит, по сути, с родного клиента и FirebirdSQL сервер может выполнить только один SQL запрос за одну "посылку" от клиента? Для этого, как минимум, сервер должен обладать управляемым разработчиком БД интеллектуальным препарсом получаемых с клиента запросов, но о такой RDBMS я никогда не слыхал. Собственно, тебе ничто не мешает написать фильтр-драйвер, который будет ловить "сырые" пакеты, отправленные на порт FirebirdSQL сервер, собирать их в запрос и анализировать полученный запрос на несвойственные клиенту действия. Дерзай! ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 23:41 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
rdb_dev, ты, конечно, прав. Но ведь и штатного средства разорвать коннект со стороны сервера нет. Разве что на уровне триггера OnConnect. Хотя, с другой стороны, это средство и нахрен никому не нужно. :) ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 23:47 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
троллинг? ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 23:55 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
Siemargl, скорее, крайне слабое знание матчасти. Какой-нибудь воинствующий ламер, мнящий себя крутым пхпшником и решивший, типа. задать вумный вопрос. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.06.2017, 23:58 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
rdb_dev, Могу больше сказать. Я вообще не прогер)))))) ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:02 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
А вообще, как я понял, в Ред База Данных ведётся лог всех SQL запросов. По идеи если от пользователя приходит объединённый запрос или что-то в таком духе " ' ') ") -- ; то триггером это можно обработать как событие. Вот и думал что можно сессию прервать ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:07 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
чччД> Но ведь и штатного средства разорвать коннект со стороны сервера нет. Вообще говоря, есть. Но учитывая уровень ТСа, лично я не дам гранату обезьяне. И всем остальным не советую. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:28 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
Гаджимурадов РустамИ всем остальным не советую.Гранатой ты называешь системные таблицы? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:44 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
rdb_devГаджимурадов РустамИ всем остальным не советую.Гранатой ты называешь системные таблицы? Возможно, убийство отдельного процесса в классике. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:52 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
А, MON$ATTACHMENTS же есть... ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 00:56 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
Гаджимурадов Рустам, Мне для курсовик надо! Напиши ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 09:00 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгы, это в требованиях курсовика такая ересь? Что-то я сомневаюсь ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 10:42 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгыМне для курсовик надо! Записывай: "защита от SQL injection производится на уровне приложения, а не БД". Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 12:22 |
|
Написать триггер для уничтожения сессии пользователя в случае попытки SQL-injection
|
|||
---|---|---|---|
#18+
фтгыМне для курсовик надо!использование введенных пользователем данных исключительно для подстановки в параметры рубит sql инъекции на корню. Бороться со следствиями гарантированно поздно. Да, можно логировать запросы, можно трассировать, можно рубить коннекты, но в общем случае тут нет критерия, кого таки рубить. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.06.2017, 17:14 |
|
|
start [/forum/topic.php?fid=40&fpage=44&tid=1561555]: |
0ms |
get settings: |
9ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
44ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
52ms |
get tp. blocked users: |
1ms |
others: | 304ms |
total: | 445ms |
0 / 0 |