SQLite
 sql >> Teknologi Basis Data >  >> RDS >> SQLite

Netralisasi yang Tidak Tepat dari Elemen Khusus yang digunakan dalam Perintah SQL

Nilai dalam selectionArgs parameter tidak perlu diloloskan, dan mereka tidak boleh diloloskan karena karakter pelarian akan berakhir di database.

Ada tiga kasus berbeda dari kode SQL yang dilihat oleh Veracode:

  • nilai yang tidak bisa masukan pengguna (seperti literal string dalam kode sumber);
  • nilai yang adalah masukan pengguna (karena berasal langsung dari, misalnya, beberapa kotak edit);
  • nilai yang mungkin masukan pengguna, karena alat tidak dapat menentukan sumbernya.

Untuk alasan pemasaran, alat berbayar cenderung meningkatkan jumlah masalah sebanyak mungkin. Jadi Veracode melaporkan semua contoh kasus ketiga sebagai masalah.

Dalam hal ini, Veracode tidak tahu di mana selection berasal dari, sehingga mengeluh. Jika nilai tersebut dibuat oleh program Anda dan tidak pernah berisi input pengguna apa pun (yaitu, semua nilai input pengguna dipindahkan ke ? parameter), maka ini adalah positif palsu, dan Anda harus memberi tahu Veracode untuk tutup mulut.




  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. Periksa apakah string kolom dalam database adalah substring dari kueri di sqlite

  2. Android Mendorong Pembaruan di Play Store

  3. Android Sqlite diupgrade untuk menghapus tabel dari database

  4. 4 Cara Mendapatkan Informasi tentang Struktur Tabel di SQLite

  5. SQLite Ganti Nama Kolom