Comentarios en: Programadores despistados y la seguridad http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/ Diseño y Programación Sat, 26 Jun 2010 18:20:26 -0400 http://wordpress.org/?v=3-bc-1.0 hourly 1 Por: alex http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11194 alex Mon, 04 Jun 2007 14:21:03 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11194 #7: 2 minutos son más que suficientes para que alguien como yo que nunca programó en ASP, pueda documentarse y ejecutar esa consulta de manera segura usando parámetros. IMHO, el tiempo y "facilidad" no es excusa para que alguien vaya a copiar y pegar ese tipo de código, menos aún si ya lleva tiempo en este mundillo de la programación -- es cierto que todos alguna vez hemos programado chapuzas (como tú las llamas), pero es nuestro <em>deber</em> mejorar a medida que vayamos ganando experiencia. Por otro lado, vamos que decirle a ese programador que le falta experiencia y que [al parecer] se siente bien con esa porción de código, no son críticas viscerales como para que el aludido se ofenda... #7: 2 minutos son más que suficientes para que alguien como yo que nunca programó en ASP, pueda documentarse y ejecutar esa consulta de manera segura usando parámetros.

IMHO, el tiempo y "facilidad" no es excusa para que alguien vaya a copiar y pegar ese tipo de código, menos aún si ya lleva tiempo en este mundillo de la programación -- es cierto que todos alguna vez hemos programado chapuzas (como tú las llamas), pero es nuestro deber mejorar a medida que vayamos ganando experiencia.

Por otro lado, vamos que decirle a ese programador que le falta experiencia y que [al parecer] se siente bien con esa porción de código, no son críticas viscerales como para que el aludido se ofenda...

]]>
Por: Presunto implicado http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11193 Presunto implicado Mon, 04 Jun 2007 09:36:29 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11193 Amigos, Ese programador dejo blindado el login en 2 minutos. Yo estuve arreglando el mismo problema y tarde como 2 semanas porque estuve estudiando todo lo posible sobre ataques de inyeccion -no solo de SQL-, consulte en foros, revise el codigo de todos mis formularios, etc. El programador no se muestra orgulloso de su funcion como "obra maestra de la programacion" sino se muestra orgulloso de su funcion en terminos de "arreglo en 2 minutos un problema que tu tardas en arreglar 2 semanas". Ese programador lo podria hacer mucho mejor si quisiera. Otra cosa es que para esta ocasion haya preferido copiar y pegar de un foro de la red e ir a lo "simple y rapido" en lugar de una expresion regular o buscar una solucion mas eficiente. Critiquemos la funcion, pero no al programador, que sus motivos tendra para hacer chapuzas. Y el que nunca haya programado una funcion vergonzosa y chapucera que tire la primera piedra. --mensaje escrito intencionadamente sin tildes-- Amigos,

Ese programador dejo blindado el login en 2 minutos.

Yo estuve arreglando el mismo problema y tarde como 2 semanas porque estuve estudiando todo lo posible sobre ataques de inyeccion -no solo de SQL-, consulte en foros, revise el codigo de todos mis formularios, etc.

El programador no se muestra orgulloso de su funcion como "obra maestra de la programacion" sino se muestra orgulloso de su funcion en terminos de "arreglo en 2 minutos un problema que tu tardas en arreglar 2 semanas".

Ese programador lo podria hacer mucho mejor si quisiera. Otra cosa es que para esta ocasion haya preferido copiar y pegar de un foro de la red e ir a lo "simple y rapido" en lugar de una expresion regular o buscar una solucion mas eficiente.

Critiquemos la funcion, pero no al programador, que sus motivos tendra para hacer chapuzas.

Y el que nunca haya programado una funcion vergonzosa y chapucera que tire la primera piedra.

--mensaje escrito intencionadamente sin tildes--

]]>
Por: alex http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11176 alex Sun, 03 Jun 2007 14:58:08 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11176 De acuerdo contigo <strong>Devjoker</strong>, lo más curioso es que al parecer ese programador está orgulloso de esa función. De acuerdo contigo Devjoker, lo más curioso es que al parecer ese programador está orgulloso de esa función.

]]>
Por: Devjoker http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11171 Devjoker Sat, 02 Jun 2007 17:47:52 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11171 Y otro cosa mas ! ¿el dba que opina? ¿No le sale espuma verde por la boca al ver como la web ejecuta ese código? Espero que no proteja contrA xss de la misma forma! Y otro cosa mas !
¿el dba que opina? ¿No le sale espuma verde por la boca al ver como la web ejecuta ese código?
Espero que no proteja contrA xss de la misma forma!

]]>
Por: Devjoker http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11169 Devjoker Sat, 02 Jun 2007 17:44:44 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11169 Prueba a pedir un usuario con nombre <b>O'Neil</b> (Ojala contrataran a un director con ese nombre!). Intenta hacer login con él! Prueba a pedir un usuario con nombre O'Neil (Ojala contrataran a un director con ese nombre!).
Intenta hacer login con él!

]]>
Por: Eber Irigoyen http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11167 Eber Irigoyen Fri, 01 Jun 2007 23:06:26 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11167 cierto, no vi esa parte... pero si terriblemente ineficiente, con algunas cadenas bastante grandes, no tomaria mucho para hacerle un DOS por falta de memoria cierto, no vi esa parte... pero si terriblemente ineficiente, con algunas cadenas bastante grandes, no tomaria mucho para hacerle un DOS por falta de memoria

]]>
Por: alex http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11162 alex Fri, 01 Jun 2007 17:20:37 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11162 La comilla simple del valor que mencionas es eliminada por el replace que hace luego de aplicar esa función. La comilla simple del valor que mencionas es eliminada por el replace que hace luego de aplicar esa función.

]]>
Por: Eber Irigoyen http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/comment-page-1/#comment-11161 Eber Irigoyen Fri, 01 Jun 2007 17:02:38 +0000 http://www.buayacorp.com/archivos/programadores-despistados-y-la-seguridad/#comment-11161 ';shutdown;-- ';shutdown;--

]]>