Ver Mensaje Individual
  #3 (permalink)  
Antiguo 31/08/2009, 06:12
buji
 
Fecha de Ingreso: enero-2007
Mensajes: 348
Antigüedad: 17 años, 2 meses
Puntos: 1
Respuesta: Sobre Apache y Sql Inyection

Cita:
Iniciado por mpeg Ver Mensaje
si, si no haces bien las consultas a la base de datos

el servidor web no tiene nada que ver, lo que importa es que cuando haces una consulta sql y metes datos que vienen de fuera (en realidad es mejor hacerlo con todas las consultas, por precaucion) uses consultas parametrizadas

en php puedes hacerlo con PDO o mysqli entre otras librerias, usando consultas preparadas

lo que nunca, nunca debes hacer son consultas del tipo mysql_query("SELECT * WHERE id=$_GET['id']")
mpeg, pero si en la configuración del sitio php utilizo un usuario de mysql que no tenga permisos de escritura, digo, un usuario que solo pueda leer datos me puedo evitar algún problema con los datos que son representados en el sitio?

muchas gracias.

saludos.