Hallo, in den Thread zum letzten Security Patch darf ja keiner mehr was reinschreiben (warum nicht?), drum mache ich hier ein neues Fass auf. Ich hab mir von meinem Ehemann, der ein ausgefuchster IT-Ingenieur ist, erklären lassen, was eine SQL-Injection ist und wie sie funktioniert. Daraufhin haben wir uns die phps im letzten Patch 2026-08 angeguckt. Mein Gatte ist irritiert, dass ihr als Profis eine andere String Concatenation verwendet habt statt Prepared Statements. Letztere seien einfacher und hätten eine bessere Performance. Eine zweite einfache Möglichkeit wäre: Escaping von potentiellen Anführungszeichen. Das ist im php nicht erkennbar implementiert. Beides sei Grundkurs Sicherheitstechnik, Sicher könnt ihr eure Version begründen. Sonst bauen wir jetzt unseren eigenen Sicherheitspatch. Liebe Grüße Marieluise
Ich finde so etwas gehört nicht in einen öffentlichen Chat, wenn es berechtigt ist macht ein Ticket auf und beschreibt dort den Angriffsweg, welche Dateien beteiligt sind und wenn ihr eine Lösung habt, könnt ihr die gleich mit vorschlagen. Letztendlich ist Sicherheit für uns alle wichtig!
Bloß kein Neid! Ich hab wirklich so einen praktischen Ehemann. (Wenigstens in dieser Hinsicht ) . Ich zeig doch Chatgpt nicht unsere möglichen Unzulänglichkeiten! Vorläufig handelt es sich ja nur um eine allgemeine Anfrage ohne dass Einzelheiten genannt werden. Wir wollen einfach wissen, ob da eine Absicht dahintersteckt, und wenn ja welche. @Developer Und außerdem: Ich würde NIE von einer KI sicherheitsrelevante Anweisungen umsetzen ohne sie vorher ausführlich mit einem trittsicheren Fachmenschen durchgesprochen zu haben! Ich bin auch noch nie auf eine Bescheißemail reingefallen. Ich bin doch nicht blöd.