SQL Injection

Firebird ve Interbase veritabanları ve SQL komutlarıyla ilgli sorularınızı sorabilirsiniz. Delphi tarafındaki sorularınızı lütfen Programlama forumunda sorunuz.
Cevapla
Kullanıcı avatarı
loaded
Üye
Mesajlar: 122
Kayıt: 12 Eki 2010 09:45
Konum: Konya
İletişim:

SQL Injection

Mesaj gönderen loaded »

Merhaba Arkadaşlar
Firebird sunucuda, ağdan gelen sql sorguları görüntüleyip SQL Injection karşı koruma işlemini nasıl yapabiliriz ?
Kalk ve işe yarar bir şey yap! Çünkü Allah (c.c.) yeniden başlayanların yardımcısıdır.
mkysoft
Kıdemli Üye
Mesajlar: 3103
Kayıt: 26 Ağu 2003 12:35
Konum: Berlin
İletişim:

Re: SQL Injection

Mesaj gönderen mkysoft »

Uygulama ile sunucu arasında güvenli bir iletişim kurmalısınız. Ancak firebird bunu desteklemiyor, işletim sistemi seviyesinde yapılmasını tavsiye ediyor (ssh tunnel, vpn). Kötü niyetli bir çalışan uygulamanın gönderdiği ve aldığı paketleri manupule edebilir.
Tavsiyem, en az zahmetli olan yöntem datasnap teknolojisini SSL ile birlite kullanmanız.
Kullanıcı avatarı
loaded
Üye
Mesajlar: 122
Kayıt: 12 Eki 2010 09:45
Konum: Konya
İletişim:

Re: SQL Injection

Mesaj gönderen loaded »

Hızlı cevabınız için teşekkürler sayın mkysoft.
Client uygulamanın manupule edilmesi konusunda endişemiz yok, Biz sadece sunucaya gelen sql sorguyu görmek ve bunu parse etmek istiyoruz zannımca Trigger ile yapılabilir gibi fakat uğraşlarımız sonucunda fazla bir yol alamadık.
Kalk ve işe yarar bir şey yap! Çünkü Allah (c.c.) yeniden başlayanların yardımcısıdır.
Kullanıcı avatarı
loaded
Üye
Mesajlar: 122
Kayıt: 12 Eki 2010 09:45
Konum: Konya
İletişim:

Re: SQL Injection

Mesaj gönderen loaded »

Ramazan Bey cevabınız için teşekkür ederim.
Evet 2.5 sürümünü kullanıyorum,
Söylediğiniz
SELECT * FROM MON$STATEMENTS yöntemi ile gelen sorguları görebildim. Bunu yeni öğrenmiş oldum bilgi için teşekkür ederim.
Fakat bu yöntemde sunucuya gelmiş vede çalışmış sorgular gösteriliyor.
Bense, sorgu geldiğinde;
Çalıştırılmadan sql saldırılarında kullanılan tipik yöntemlere karşı sorguyu kontrol ettikten sonra çalışmasını istiyorum.
bu konuda da yardımcı olmanızı talep ederim.
Kalk ve işe yarar bir şey yap! Çünkü Allah (c.c.) yeniden başlayanların yardımcısıdır.
Kullanıcı avatarı
loaded
Üye
Mesajlar: 122
Kayıt: 12 Eki 2010 09:45
Konum: Konya
İletişim:

Re: SQL Injection

Mesaj gönderen loaded »

İlginiz için teşekkür ederim. Konuyu araştırıp gelişmeler hakkında geri dönüş yapacağım.
Kalk ve işe yarar bir şey yap! Çünkü Allah (c.c.) yeniden başlayanların yardımcısıdır.
Cevapla