SQL-Injection

Thema wurde von Anonymous, 8. September 2026 erstellt.

  1. Anonymous

    Anonymous Erfahrener Benutzer

    Hallo,
    in den Thread zum letzten Security Patch darf ja keiner mehr was reinschreiben (warum nicht?), drum mache ich hier ein neues Fass auf.
    Ich hab mir von meinem Ehemann, der ein ausgefuchster IT-Ingenieur ist, erklären lassen, was eine SQL-Injection ist und wie sie funktioniert. Daraufhin haben wir uns die phps im letzten Patch 2026-08 angeguckt. Mein Gatte ist irritiert, dass ihr als Profis eine andere String Concatenation verwendet habt statt Prepared Statements. Letztere seien einfacher und hätten eine bessere Performance.
    Eine zweite einfache Möglichkeit wäre: Escaping von potentiellen Anführungszeichen. Das ist im php nicht erkennbar implementiert.
    Beides sei Grundkurs Sicherheitstechnik,
    Sicher könnt ihr eure Version begründen. Sonst bauen wir jetzt unseren eigenen Sicherheitspatch.
    Liebe Grüße
    Marieluise
     
  2. Developer

    Developer Erfahrener Benutzer

    Meinst Du deinen Mann oder deinen Freund ChatGPT? :D
     
  3. IngeMaisel

    IngeMaisel Erfahrener Benutzer

    Ich finde so etwas gehört nicht in einen öffentlichen Chat, wenn es berechtigt ist macht ein Ticket auf und beschreibt dort den Angriffsweg, welche Dateien beteiligt sind und wenn ihr eine Lösung habt, könnt ihr die gleich mit vorschlagen. Letztendlich ist Sicherheit für uns alle wichtig!
     
  4. Anonymous

    Anonymous Erfahrener Benutzer

    Bloß kein Neid! Ich hab wirklich so einen praktischen Ehemann. (Wenigstens in dieser Hinsicht :D ) . Ich zeig doch Chatgpt nicht unsere möglichen Unzulänglichkeiten!

    Vorläufig handelt es sich ja nur um eine allgemeine Anfrage ohne dass Einzelheiten genannt werden. Wir wollen einfach wissen, ob da eine Absicht dahintersteckt, und wenn ja welche.


    @Developer
    Und außerdem: Ich würde NIE von einer KI sicherheitsrelevante Anweisungen umsetzen ohne sie vorher ausführlich mit einem trittsicheren Fachmenschen durchgesprochen zu haben! Ich bin auch noch nie auf eine Bescheißemail reingefallen. Ich bin doch nicht blöd.
     
    Zuletzt bearbeitet: 8. September 2026