Alex
Хотя SQL-инъекции — один из самых простых типов эксплоитов, которые легко понять и исправить, но это также один из самых распространённых багов на веб-сайтах. Ничего удивительного: если использовать SQL на веб-сервере самым очевидным образом, то он будет нормально работать, но незаметно сделает сервер уязвимым для взлома. Параметризованные запросы помогают, но это сбоку привинченное решение, которое не в каждой ситуации можно использовать.
Alex
> Параметризованные запросы помогают, но это сбоку привинченное решение, которое не в каждой ситуации можно использовать. Ахах бля
Alex
бля.
Маjко
Я тут такой завигачил красивую модель данных на дженериках, которая генерит с serde жсоны
Michael
Устранение дихотомии документ/приложение Продвинутое оформление и брендинг
Michael
чел явно курил чтото злое
Alex
Устранение дихотомии документ/приложение Продвинутое оформление и брендинг
усе есть документ. Не вижу проблемы. Хочешь стрим - берешь вебсокеты.
Alex
Я чет не понял о чем он. Это типа ему подготовка запросов не зашла или что?
да, он говорит что prepared statements в sql это сбоку прикрученное решение типа хуйня.
Маjко
А, ясно
Alex
хотя это ЕДИНСТВЕННО рассовый способ юзать sql с внешними данными вообще.
պլհկ
Это и есть хуйня
Маjко
Запросы к базе он тоже решил на себя взять?)
Маjко
Это и есть хуйня
Оно может и хуйня, но лучше никто не придумал еще. А веб редко пишут без ORM нонче энивей
Маjко
Pure sql круче ж)
Но он в prepared statements так то умеет
Маjко
Pure sql круче ж)
Херачить запросы конкатенацией строк тоже можно, конечно. Но блин)
Anonymous
Но он в prepared statements так то умеет
Я к тому, что не юзаю орм)
Маjко
Это ж надо насколько хэлловордщиком быть, чтобы считать это реальной проблемой индустрии
Alex
Грустный приговор веб-платформе, что WebAssembly — единственная попытка добавить новый язык, и этим языком является C…
Alex
бля, какой пиздец
Alex
чел вообще не шарит о чем пишет
Loo
)
Маjко
Напиши свой doobie)
Я писал query builder на макросах и сер/де из таплов драйвера базы, приятного так то мало. Но было весело
Евгений
ITT мы наблюдаем синдром утёнка в самом массовом виде
Маjко
И этому видать много народу плюсы ставят, что их количество даже минусы перевешивает
Alex
> Достаточно нам XSS, чтобы добавлять сверху ещё уязвимости типа двойного освобождения одной и той же памяти. Это он про wasm
Alex
дурачок такой дурачок
Маjко
Так ты напиши нормально и в комьюнити кидай
Велосипедить вместо дизеля — ну такое. Я сам не пользуюсь, так что поддерживать не буду, это было написано из-за того что препод требовал не юзать ОРМки.
Alex
ШТАААА.
Маjко
ыыы
Anonymous
պլհկ
Маjко
Так ты напиши нормально и в комьюнити кидай
https://github.com/NoBugs-DMD/HotelManagementSystemBackend/tree/master/src/db
Маjко
conn.query(&Booking::select_builder() .filter("ClientPersonID = $1") .limit(cnt) .offset(ofst) .build(), &[&user.id])
Маjко
Выглядело даже почти как ормка)
Anonymous
Ну эт не то.
Anonymous
doobie прям с sql работает
Маjко
Я не нашел у них примеров кода
Anonymous
Маjко
А, не, это как раз та херня, которую я всеми силами пытался избежать
Alex
Ржуууу
Маjко
Ненавижу писать SQL
Маjко
И это очень очень error-prone
Маjко
И отлаживать его еще
Маjко
Ну нахер
Anonymous
Ненавижу писать SQL
Не, все ок будет. Тесты проблемы отловят)
Маjко
Писать тесты на SQL я тоже не в восторге (хотя писал, куда деваться)
Маjко
Или добби их автогенерит?
Anonymous
Писать тесты на SQL я тоже не в восторге (хотя писал, куда деваться)
Ну там скорее просто вызвать функцию check над)
Anonymous
Он тебе скажет где ты не прав
Маjко
Он тебе скажет где ты не прав
Он мне скажет о логической ошибке?
Anonymous
Он мне скажет о логической ошибке?
Смотря что ты имеешь ввиду.
Anonymous
Вообще о логической ошибке тебе никто не скажет )
Маjко
Смотря что ты имеешь ввиду.
Не особо трудно забыть вставить nullable поле например
Danila Matveev
не имея метаданных и статистики, это все мертвому припарка
Vladimir
Ну а в чем весь сырбор?
Vladimir
Не читал но имхо инъекция это косяк разработчиков эскьюэля.
Vladimir
Текстовый запрос - говно
Vladimir
Любой текстовый протокол - говно
Евгений
Любой текстовый протокол - говно
?_nI-¯ÒÂ[yƖàÇÎìÉé%-ÍÌ=pÝk[XHÝgHNàRd÷YCt©æ!¼µvpIÞ%/»AT4×DgND§zU}C·üMu#۾W¸¹©G}
Danila Matveev
причем здесь текстовый или не текстовый у sql есть спека, если разраб приложения не следует спеке и дает возможность формировать произвольный запрос, то каким образом виноват sql?
Dmitry
Подскажите, можно ли здесь вынести "Info" из enum'а? https://rurust.github.io/rust-by-example-ru/custom_types/enum.html
Danila Matveev
либы - да sql и текстовости - нет