Alex
Хотя SQL-инъекции — один из самых простых типов эксплоитов, которые легко понять и исправить, но это также один из самых распространённых багов на веб-сайтах. Ничего удивительного: если использовать SQL на веб-сервере самым очевидным образом, то он будет нормально работать, но незаметно сделает сервер уязвимым для взлома. Параметризованные запросы помогают, но это сбоку привинченное решение, которое не в каждой ситуации можно использовать.
Alex
> Параметризованные запросы помогают, но это сбоку привинченное решение, которое не в каждой ситуации можно использовать.
Ахах бля
Alex
бля.
Маjко
Я тут такой завигачил красивую модель данных на дженериках, которая генерит с serde жсоны
Michael
Устранение дихотомии документ/приложение
Продвинутое оформление и брендинг
Michael
Michael
чел явно курил чтото злое
Alex
Маjко
Маjко
А, ясно
Alex
хотя это ЕДИНСТВЕННО рассовый способ юзать sql с внешними данными вообще.
պլհկ
Это и есть хуйня
Маjко
Запросы к базе он тоже решил на себя взять?)
Маjко
Это и есть хуйня
Оно может и хуйня, но лучше никто не придумал еще.
А веб редко пишут без ORM нонче энивей
Anonymous
Alex
Маjко
Pure sql круче ж)
Херачить запросы конкатенацией строк тоже можно, конечно.
Но блин)
Anonymous
Маjко
Это ж надо насколько хэлловордщиком быть, чтобы считать это реальной проблемой индустрии
Anonymous
Alex
Грустный приговор веб-платформе, что WebAssembly — единственная попытка добавить новый язык, и этим языком является C…
Alex
бля, какой пиздец
Alex
чел вообще не шарит о чем пишет
Loo
Loo
)
Маjко
Напиши свой doobie)
Я писал query builder на макросах и сер/де из таплов драйвера базы, приятного так то мало.
Но было весело
Евгений
ITT мы наблюдаем синдром утёнка в самом массовом виде
Маjко
И этому видать много народу плюсы ставят, что их количество даже минусы перевешивает
Anonymous
Alex
> Достаточно нам XSS, чтобы добавлять сверху ещё уязвимости типа двойного освобождения одной и той же памяти.
Это он про wasm
Anonymous
Alex
дурачок такой дурачок
Alex
Alex
ШТАААА.
Маjко
ыыы
Anonymous
Michael
պլհկ
Alex
Маjко
conn.query(&Booking::select_builder()
.filter("ClientPersonID = $1")
.limit(cnt)
.offset(ofst)
.build(),
&[&user.id])
Маjко
Выглядело даже почти как ормка)
Anonymous
Ну эт не то.
Anonymous
doobie прям с sql работает
Маjко
Я не нашел у них примеров кода
Маjко
А, не, это как раз та херня, которую я всеми силами пытался избежать
Alex
Маjко
Ненавижу писать SQL
Alex
Маjко
И это очень очень error-prone
Маjко
И отлаживать его еще
Маjко
Ну нахер
Маjко
Писать тесты на SQL я тоже не в восторге (хотя писал, куда деваться)
Маjко
Или добби их автогенерит?
Anonymous
Anonymous
Он тебе скажет где ты не прав
Anonymous
Anonymous
Anonymous
Вообще о логической ошибке тебе никто не скажет )
Danila Matveev
не имея метаданных и статистики, это все мертвому припарка
ivan
Alex
Vladimir
Ну а в чем весь сырбор?
Vladimir
Не читал но имхо инъекция это косяк разработчиков эскьюэля.
Vladimir
Текстовый запрос - говно
Vladimir
Любой текстовый протокол - говно
Евгений
Любой текстовый протокол - говно
?_nI-¯ÒÂ[yƖàÇÎìÉé%-ÍÌ=pÝk[XHÝgHNàRd÷YCt©æ!¼µvpIÞ%/»AT4×DgND§zU}C·üMu#۾W¸¹©G}
Danila Matveev
причем здесь текстовый или не текстовый
у sql есть спека, если разраб приложения не следует спеке и дает возможность формировать произвольный запрос, то каким образом виноват sql?
Dmitry
Подскажите, можно ли здесь вынести "Info" из enum'а?
https://rurust.github.io/rust-by-example-ru/custom_types/enum.html
Anonymous
Vladimir
Vladimir
Danila Matveev
либы - да
sql и текстовости - нет