SQL-Injection

Thema wurde von Anonymous, 8. September 2026 um 11:12 Uhr erstellt.

  1. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    7. März 2014
    Beiträge:
    1.530
    Danke erhalten:
    151
    Danke vergeben:
    199
    Hallo,
    in den Thread zum letzten Security Patch darf ja keiner mehr was reinschreiben (warum nicht?), drum mache ich hier ein neues Fass auf.
    Ich hab mir von meinem Ehemann, der ein ausgefuchster IT-Ingenieur ist, erklären lassen, was eine SQL-Injection ist und wie sie funktioniert. Daraufhin haben wir uns die phps im letzten Patch 2026-08 angeguckt. Mein Gatte ist irritiert, dass ihr als Profis eine andere String Concatenation verwendet habt statt Prepared Statements. Letztere seien einfacher und hätten eine bessere Performance.
    Eine zweite einfache Möglichkeit wäre: Escaping von potentiellen Anführungszeichen. Das ist im php nicht erkennbar implementiert.
    Beides sei Grundkurs Sicherheitstechnik,
    Sicher könnt ihr eure Version begründen. Sonst bauen wir jetzt unseren eigenen Sicherheitspatch.
    Liebe Grüße
    Marieluise
     
  2. Developer
    Developer Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    3.255
    Danke erhalten:
    767
    Danke vergeben:
    134
    Meinst Du deinen Mann oder deinen Freund ChatGPT? :D
     
  3. IngeMaisel
    IngeMaisel Erfahrener Benutzer
    Registriert seit:
    2. Juni 2015
    Beiträge:
    136
    Danke erhalten:
    37
    Danke vergeben:
    184
    Ich finde so etwas gehört nicht in einen öffentlichen Chat, wenn es berechtigt ist macht ein Ticket auf und beschreibt dort den Angriffsweg, welche Dateien beteiligt sind und wenn ihr eine Lösung habt, könnt ihr die gleich mit vorschlagen. Letztendlich ist Sicherheit für uns alle wichtig!
     
  4. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    7. März 2014
    Beiträge:
    1.530
    Danke erhalten:
    151
    Danke vergeben:
    199
    #4 Anonymous, 8. September 2026 um 14:35 Uhr
    Zuletzt bearbeitet: 8. September 2026 um 14:49 Uhr
    Bloß kein Neid! Ich hab wirklich so einen praktischen Ehemann. (Wenigstens in dieser Hinsicht :D ) . Ich zeig doch Chatgpt nicht unsere möglichen Unzulänglichkeiten!

    Vorläufig handelt es sich ja nur um eine allgemeine Anfrage ohne dass Einzelheiten genannt werden. Wir wollen einfach wissen, ob da eine Absicht dahintersteckt, und wenn ja welche.


    @Developer
    Und außerdem: Ich würde NIE von einer KI sicherheitsrelevante Anweisungen umsetzen ohne sie vorher ausführlich mit einem trittsicheren Fachmenschen durchgesprochen zu haben! Ich bin auch noch nie auf eine Bescheißemail reingefallen. Ich bin doch nicht blöd.