[pgsql-jp: 39681] PQexecParams()はSQLインジェクションの対策になっていますか?

Morita Kazuro morita @ yuki.ad.jp
2008年 12月 15日 (月) 17:24:48 JST


お世話になっております。森田と申します。

先日、私が管理するサイトでSQLインジェクションに対する対策ができているか聞かれて、
ユーザー入力の文字列をDBに入れる時は必ず PQexecParams() を使うようにしているので心配ない。
と答えたのですが、この認識で問題ないでしょうか?

PQexecParams() を使っていても危険な攻撃を受ける可能性があったらお教えいただけないでしょうか?

よろしくお願いします。




pgsql-jp メーリングリストの案内