Erlang Mysql: как предотвратить SQL-инъекции - PullRequest
2 голосов
/ 25 августа 2011

Я очень новичок в erlang, и мне нужно написать код, который вставляет строки в базу данных MySQL.Как я могу предотвратить инъекции SQL с Erlang?Есть ли что-то вроде готовых высказываний на других языках или как мне это сделать?

Спасибо за ваши ответы.

1 Ответ

6 голосов
/ 25 августа 2011

Этот ответ зависит от используемого вами драйвера.

Erlang ODBC имеет функцию param_query, которая связывает набор параметров с запросом и может также экранировать все специальные символы SQL.

erlang-mysql-driver подготовил заявления:

%% Register a prepared statement
mysql:prepare(update_developer_country,
              <<"UPDATE developer SET country=? where name like ?">>),

%% Execute the prepared statement
mysql:execute(p1, update_developer_country, [<<"Sweden">>,<<"%Wiger">>]),

(код из блога Ярива )

КакВ крайнем случае вы всегда можете экранировать персонажей

 NUL (0x00) --> \0 
 BS  (0x08) --> \b
 TAB (0x09) --> \t
 LF  (0x0a) --> \n
 CR  (0x0d) --> \r
 SUB (0x1a) --> \z
 "   (0x22) --> \"
 %   (0x25) --> \%
 '   (0x27) --> \'
 \   (0x5c) --> \\
 _   (0x5f) --> \_ 
...