<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Komentāri par: SQL un PL/SQL injekcijas</title>
	<atom:link href="http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/feed/" rel="self" type="application/rss+xml" />
	<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/</link>
	<description>Par datubāzēm (t.sk. Oracle, MySQL, SQL Server u.c.) un visu, kas ar tām saistīts</description>
	<lastBuildDate>Fri, 03 May 2013 07:19:52 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>No: Gints Plivna</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-785</link>
		<dc:creator><![CDATA[Gints Plivna]]></dc:creator>
		<pubDate>Wed, 16 Feb 2011 17:03:05 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-785</guid>
		<description><![CDATA[Pamācošs rakstiņš ar &lt;i&gt;real world scenario&lt;/i&gt; 
http://tkyte.blogspot.com/2011/02/interesting-read.html]]></description>
		<content:encoded><![CDATA[<p>Pamācošs rakstiņš ar <i>real world scenario</i><br />
<a href="http://tkyte.blogspot.com/2011/02/interesting-read.html" rel="nofollow">http://tkyte.blogspot.com/2011/02/interesting-read.html</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Sagatavotie pieprasījumi (prepared statements) &#171; Droša PHP programmēšana</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-524</link>
		<dc:creator><![CDATA[Sagatavotie pieprasījumi (prepared statements) &#171; Droša PHP programmēšana]]></dc:creator>
		<pubDate>Thu, 28 May 2009 00:04:41 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-524</guid>
		<description><![CDATA[[...] Datubāzu resurss latviski [tiešsaiste] [atsauce 14.05.2009.] Pieejams: http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/ [...]]]></description>
		<content:encoded><![CDATA[<p>[...] Datubāzu resurss latviski [tiešsaiste] [atsauce 14.05.2009.] Pieejams: <a href="http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/" rel="nofollow">http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/</a> [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Gints Plivna</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-522</link>
		<dc:creator><![CDATA[Gints Plivna]]></dc:creator>
		<pubDate>Tue, 12 May 2009 08:29:51 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-522</guid>
		<description><![CDATA[Boot.lv forumā ir &lt;a href=&quot;http://www.boot.lv/forums/index.php?showtopic=111084&quot; rel=&quot;nofollow&quot;&gt;laba diskusija par php/mysql drošību&lt;/a&gt;]]></description>
		<content:encoded><![CDATA[<p>Boot.lv forumā ir <a href="http://www.boot.lv/forums/index.php?showtopic=111084" rel="nofollow">laba diskusija par php/mysql drošību</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Viktors.s</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-339</link>
		<dc:creator><![CDATA[Viktors.s]]></dc:creator>
		<pubDate>Fri, 31 Oct 2008 07:01:13 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-339</guid>
		<description><![CDATA[Paldies. Prieks Gint par šo latvisko resursu.]]></description>
		<content:encoded><![CDATA[<p>Paldies. Prieks Gint par šo latvisko resursu.</p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Aleksejs</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-338</link>
		<dc:creator><![CDATA[Aleksejs]]></dc:creator>
		<pubDate>Thu, 30 Oct 2008 08:11:08 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-338</guid>
		<description><![CDATA[Paldies, Gint, par šo rakstu!]]></description>
		<content:encoded><![CDATA[<p>Paldies, Gint, par šo rakstu!</p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Gints Plivna</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-337</link>
		<dc:creator><![CDATA[Gints Plivna]]></dc:creator>
		<pubDate>Wed, 29 Oct 2008 10:56:24 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-337</guid>
		<description><![CDATA[Hmm, droši vien, ka var arī īsāku un prastāku ;) Tikai tāpēc jau virsrakstā ir ietverts vārds PL/SQL, ka bija doma izmantot mazdruscīt PL/SQLu. Un ar vēl isākiem piemēriem būtu grūtāk uzkonstruēt piemēru, kad persona reāli padod it kā parametru, jo būtu nepieciešams vēl kāda klienta vide php, .NET vai kaut kas tāds. A tagad ir funkcija, kam ir pilnīgi vienalga no kurienes to izsauc un kas paņem rezultātu, vai tas ir SQL*Plus vai php, vai .NET. Isāki un prastāki piemēri ir arī norādītajos resursos, tāpēc jau es parasti cenšos galā karināt norādes uz citiem rakstiem, lai cilvēki izlasītu manējo un varētu pasmelties arī idejas un domas no citiem.
A kas attiecas par cilvēkiem, kas būs aizdomājušies par to ka vajag procu un nevajag lipināt kopā, tad Tev diemžēl nav taisnība, jo tieši nepilnu pusstundu atpakaļ vienā uzturamā procā atklāju, ka parametri pa taisno konkatenēti klāt. Ne par velti jau vairākus gadus Oracle vidē (un BTW ne tikai Oracle, to saka arī SQL Serverim), ka jāizmanto bind mainīgie!! Tas pasargās gan no injekcijām, gan shared pool (SQL Serverī, laikam bija kaut kāds cursor cache vai kaut kā līdzīgi) pārpludināšanas. MySQLā cik zinu, tad tāds jēdziens kā shared sql neeksistē, bet, protams, injekciju briesmas paliek arī tur.]]></description>
		<content:encoded><![CDATA[<p>Hmm, droši vien, ka var arī īsāku un prastāku <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Tikai tāpēc jau virsrakstā ir ietverts vārds PL/SQL, ka bija doma izmantot mazdruscīt PL/SQLu. Un ar vēl isākiem piemēriem būtu grūtāk uzkonstruēt piemēru, kad persona reāli padod it kā parametru, jo būtu nepieciešams vēl kāda klienta vide php, .NET vai kaut kas tāds. A tagad ir funkcija, kam ir pilnīgi vienalga no kurienes to izsauc un kas paņem rezultātu, vai tas ir SQL*Plus vai php, vai .NET. Isāki un prastāki piemēri ir arī norādītajos resursos, tāpēc jau es parasti cenšos galā karināt norādes uz citiem rakstiem, lai cilvēki izlasītu manējo un varētu pasmelties arī idejas un domas no citiem.<br />
A kas attiecas par cilvēkiem, kas būs aizdomājušies par to ka vajag procu un nevajag lipināt kopā, tad Tev diemžēl nav taisnība, jo tieši nepilnu pusstundu atpakaļ vienā uzturamā procā atklāju, ka parametri pa taisno konkatenēti klāt. Ne par velti jau vairākus gadus Oracle vidē (un BTW ne tikai Oracle, to saka arī SQL Serverim), ka jāizmanto bind mainīgie!! Tas pasargās gan no injekcijām, gan shared pool (SQL Serverī, laikam bija kaut kāds cursor cache vai kaut kā līdzīgi) pārpludināšanas. MySQLā cik zinu, tad tāds jēdziens kā shared sql neeksistē, bet, protams, injekciju briesmas paliek arī tur.</p>
]]></content:encoded>
	</item>
	<item>
		<title>No: Kaitnieks</title>
		<link>http://datubazes.wordpress.com/2008/10/29/sql-un-plsql-injekcijas/#comment-336</link>
		<dc:creator><![CDATA[Kaitnieks]]></dc:creator>
		<pubDate>Wed, 29 Oct 2008 10:40:18 +0000</pubDate>
		<guid isPermaLink="false">http://datubazes.wordpress.com/?p=418#comment-336</guid>
		<description><![CDATA[Viss jau ir kārtībā, bet gribēju nedaudz piesieties pie tā, ka cilvēks, kas nezina par SQL injekcijām visdrīzāk ir iesācējs un viņu šādi (vismaz vizuāli) gari SQL piemēri apjucinātu un atbaidītu. Var taču izmantot īsākus un prastākus piemērus, shirley?
Un vēl, varbūt es kļūdos, bet , ja cilvēks ir aizdomājies līdz tam, ka un kāpēc jālieto procedūras pretstatā SQL teikumu lipināšanai no fragmentiem, tad visdrīzāk jau nu viņam būs skaidrs, ka SQL teikuma lipināšana procedūras ietvarā no procedūras parametriem ne ar ko nav labāka par tāda paša teikuma salipināšanu no _GET vai _POST vai edUsername.Text.]]></description>
		<content:encoded><![CDATA[<p>Viss jau ir kārtībā, bet gribēju nedaudz piesieties pie tā, ka cilvēks, kas nezina par SQL injekcijām visdrīzāk ir iesācējs un viņu šādi (vismaz vizuāli) gari SQL piemēri apjucinātu un atbaidītu. Var taču izmantot īsākus un prastākus piemērus, shirley?<br />
Un vēl, varbūt es kļūdos, bet , ja cilvēks ir aizdomājies līdz tam, ka un kāpēc jālieto procedūras pretstatā SQL teikumu lipināšanai no fragmentiem, tad visdrīzāk jau nu viņam būs skaidrs, ka SQL teikuma lipināšana procedūras ietvarā no procedūras parametriem ne ar ko nav labāka par tāda paša teikuma salipināšanu no _GET vai _POST vai edUsername.Text.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
