Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Get Parameter sicher machen

Eingetragen von torfnase (1525)
am 23.05.2021 - 21:04 Uhr in
  • Allgemeines zu Drupal
  • Drupal 8.x oder neuer

Wenn ich einen GET-Parameter an die Datenbank weitergeben möchte, wie kann ich das sicher gestalten.

genauer sieht das so aus:
https://meine-domain.de?filter=123

und dann wird dieser GET Parameter $_GET['filter'] in einer SELECT Anfrage als WHERE-Condition angewendet, also ungefähr so:

        $query = \Drupal::entityQuery('irgeneine-mysql-tabelle');
        if ($_GET['filter'] != "") {
          $query->condition('description__value', "%" . $_GET['filter'] . "%", 'LIKE');
        }

Wie kann ich mich gegen eine SQL-Injection wirksam schützen oder sorgt drupal schon dafür ?

Gruß Berthold

‹ FTP benötigt Get Parameter sicher machen ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Moinsen, bei korrekter

Eingetragen von glycid (921)
am 24.05.2021 - 08:46 Uhr

Moinsen,

bei korrekter Verwendung der Drupal DB API oder Entity API kümmert sich Drupal um SQL Injection.

Du kannst das anhand eines eingeschleusten SQL Befehls gegen eine Test- Datenbank überprüfen:

https://meine-domain.de?filter=123;DROP+TABLE+USERS

Allerdings kann es nicht schaden, GET Parameter selber vorab zu überprüfen. Z.Bsp.:

<?php
if ($_GET['filter'] != "" && is_numeric($_GET['filter'])) {
   
$query->condition('description__value', "%" . $_GET['filter'] . "%", 'LIKE');
        }
else {
  \
Drupal::messenger()->addError('ungültige Eingabe!');
}
?>

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Drupal CMS installieren
  • (gelöst)Drupal 11 installieren
  • Titel ausblenden
  • Ich brauche dringen Hilfe zu Updates oder ggf. wwie geht Composer?
  • Dynamische Ansicht von Seiteninhalt (als Tabelle?)
  • Vergabe von Berechtigungen für bestimmte Rollen; mir fehlt der Haken bzw. das „Veröffentlicht“
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • Rolle erstellen nicht zu finden
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
Weiter

Neue Kommentare

  • Ich habe ja keine Angst vor
    vor 2 Tagen 19 Stunden
  • Ist grundsätzlichmachbar – aber nichts für „einfach mal schnell“
    vor 5 Tagen 1 Stunde
  • Vielen Dank erst einmal, aber
    vor 6 Tagen 19 Stunden
  • Du hast die "Trusted host
    vor 1 Woche 3 Stunden
  • Bitte genauer den aktuellen Lösungs-Ansatz beschreiben
    vor 2 Wochen 6 Tagen
  • Git und rsync sind die wichtigsten Werkzeuge
    vor 3 Wochen 2 Tagen
  • Arrrrg. Nix Tabelle :-D /*
    vor 7 Wochen 4 Tagen
  • Textboxen mit Tabelle
    vor 7 Wochen 5 Tagen
  • Du sollst ja auch keine
    vor 7 Wochen 5 Tagen
  • Theme
    vor 7 Wochen 5 Tagen

Statistik

Beiträge im Forum: 250281
Registrierte User: 20494

Neue User:

  • Robertolix
  • DavidBit
  • JeraldZeF

» Alle User anzeigen

User nach Punkten sortiert:
wla9464
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 21 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association