Size: a a a

2016 April 19

NZ

Nick Zavaritsky in Tarantool
> @sarghayk
Ок, я предупредил

Все таки, почему escape не работает?
источник

NZ

Nick Zavaritsky in Tarantool
было утверждение от @sarghayk, что только prepared statements защитят от инъекций
источник

NZ

Nick Zavaritsky in Tarantool
мне оч инетересно, почему escape не работает
источник

HS

Hayk Sargsyan in Tarantool
Нет
источник

HS

Hayk Sargsyan in Tarantool
источник

HS

Hayk Sargsyan in Tarantool
Prepared это совсем другое, там  escape как таковой и не нужен
источник

GK

Georgy Kirichenko in Tarantool
есть предложение сделать по другому - если передается запрос с парметрами, то он выполняется как preparedStatement со всеми биндингами, но только одно выражение в запросе
источник

GK

Georgy Kirichenko in Tarantool
если без параметров - то ничего не подставляем и не биндим, но может выполнять сразу несколько выражений за раз
источник

HS

Hayk Sargsyan in Tarantool
Это другое, чтоб на уровне сети не ломать
источник

HS

Hayk Sargsyan in Tarantool
Я про это
источник

GK

Georgy Kirichenko in Tarantool
Аналогично работает API в постгресе - либо биндим параметры, либо имеем возможность делать несколько выражений
источник

GK

Georgy Kirichenko in Tarantool
мультиплексоры нельзя выполнять если мы хотим использовать параметры
источник

GK

Georgy Kirichenko in Tarantool
это в PG
источник

HS

Hayk Sargsyan in Tarantool
Да, с мускулем зачем они вообще?
источник

HS

Hayk Sargsyan in Tarantool
Да
источник

GK

Georgy Kirichenko in Tarantool
Unlike PQexec, PQexecParams allows at most one SQL command in the given string. (There can be semicolons in it, but not more than one nonempty command.) This is a limitation of the underlying protocol, but has some usefulness as an extra defense against SQL-injection attacks.
источник

GK

Georgy Kirichenko in Tarantool
или я что-то не то понимаю под мультиплексором
источник

GK

Georgy Kirichenko in Tarantool
ок
источник

RT

Roman Tsisyk in Tarantool
короче, вердикт давайте
источник

RT

Roman Tsisyk in Tarantool
как параметры делать в mysql
источник