Дезинфицировать SQL в пользовательских условиях - PullRequest
2 голосов
/ 17 июля 2009

Мне нужно создать простой поиск, но я не могу позволить себе использовать Sphinx.

Вот что я написал:


keywords = input.split(/\s+/)
queries = []

keywords.each do |keyword|
  queries << sanitize_sql_for_conditions(
              "(classifications.species LIKE '%#{keyword}%' OR 
               classifications.family LIKE '%#{keyword}%' OR 
               classifications.trivial_names LIKE '%#{keyword}%' OR
               place LIKE '%#{keyword}%')")
end

options[:conditions] = queries.join(' AND ')

Теперь sanitize_sql_for_conditions НЕ работает! Возвращает просто возвращает исходную строку.

Как мне переписать этот код, чтобы избежать вредоносного кода?

Ответы [ 2 ]

9 голосов
/ 17 июля 2009

Если вы замените «# {ключевое слово}» на «?», Вы можете сделать что-то вроде этого. Использование знака вопроса автоматически дезинфицирует SQL.

keywords = input.split(/\s+/)
queries = []
vars = []

keywords.each do |keyword|
  queries << "(classifications.species LIKE '%?%' OR 
               classifications.family LIKE '%?%' OR 
               classifications.trivial_names LIKE '%?%' OR
               place LIKE '%?%')"
  vars = vars << keyword << keyword << keyword << keyword
end

options[:conditions] = [queries.join(' AND '), vars].flatten
0 голосов
/ 13 декабря 2010

Я использую множество пользовательских условий в ActiveRecord, но мне нравится упаковывать их в массив массивов условий, а затем объединять их, используя? значение позволяет AR автоматически их очищать:

conditions = Array.new
conditions << ["name = ?", "bob"]
conditions << ["(created_at > ? and created_at < ?)", 1.year.ago, 1.year.from_now]  

User.find(:first, :conditions => combine_conditions(conditions))

 def combine_conditions(somearray) # takes an array of condition set arrays and reform them into a AR-compatible condition array
   conditions = Array.new
   values = Array.new
   somearray.each do |conditions_array|
     conditions << conditions_array[0] # place the condition in an array
     # extract values
     for i in (1..conditions_array.size - 1)
       values << conditions_array[i]
     end 
   end
   [conditions.join(" AND "), values].flatten
 end
...