im into web develpment jud and also web destruction sad(for EVIL purposes).. ahhaha.....
gusto unta ko mkahibaw sa mga pasikot-sikot aning SQL injection para ma prevent ni namo sa among project na himuun which is a Library system sa UC.. web based jud ni amo himuun na project para easy access.... long term goal namo ani nga project kay naa nay interconnection ang mga library of the different campuses of UC... peru before ana.. storya sa ta ug SQL injection..
nag create ko ug akoang simple PHP-MYSQL web app with a user table (mga usernames[varchar] n passwords[varchar]) sa akoang database... mu enter ra ka ug username and password sa kani na web app.. ang code nku ani kay:
$user = $_POST[user];
$pass = $_POST[pass];
$query = "SELECT * from user where username = '$user' ";
then ako g input sa ako web form kay " 1' OR 1=1 -- "...
so ang true query na i execute sa mysql kay: SELECT * from user where username = '1' OR 1=1....
wala lagi mu gawas na something fishy?? ang web app ra gihapon ang gi display sa web browser.. mu work ba jud kaha ni ang SQL injection?? or saup lang jd akoang approach....?
kung pwede sad ngau nya ko tips ninyu kung unsa ang mga preventive measures for SQL injections.. gamay ra man gud ako nahibaw-an... like encryption, filtering inputs, etc.. lamat daan...