From 85415eaf29940a770d647e1d41901d558ee453f2 Mon Sep 17 00:00:00 2001 From: Paul Wagener Date: Fri, 6 Mar 2015 10:07:41 +0100 Subject: [PATCH] Update sql.html --- templates/sql.html | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/templates/sql.html b/templates/sql.html index a1128a2..4f9427c 100644 --- a/templates/sql.html +++ b/templates/sql.html @@ -34,7 +34,7 @@ SELECT * FROM leden WHERE naam='paul' AND heeftbetaald='ja' -

Waarbij het groene gedeelte invoer is uit bijvoorbeeld een GET parameter ('?naam=paul'). Er lijkt niks aan de hand, maar als we de invoer niet zorgvuldig filteren geven de gebruiker de kans om de query op onbedoelde manier te veranderen.

+

Waarbij het blauwe gedeelte invoer is uit bijvoorbeeld een GET parameter ('?naam=paul'). Er lijkt niks aan de hand, maar als we de invoer niet zorgvuldig filteren geven de gebruiker de kans om de query op onbedoelde manier te veranderen.

Commentaar

Met -- (streepje, streepje, spatie) is het in SQL mogelijk om commentaar te zetten in je query, hetzelfde wat je in PHP met // zou doen. Met een slim gekozen invoer kunnen we de query er zo uit laten zien:

@@ -200,4 +200,4 @@ -{% endblock %} \ No newline at end of file +{% endblock %}