Delphi-PRAXiS
Seite 2 von 3     12 3      

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Datenbanken (https://www.delphipraxis.net/15-datenbanken/)
-   -   Seltsamer Fehler bzgl. Parameterobjekt (https://www.delphipraxis.net/180284-seltsamer-fehler-bzgl-parameterobjekt.html)

mkinzler 8. Mai 2014 08:38

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Dadurch das SQL.Add eine neue Zeile (tatsächlich einen neuen String in die StringListe, ich weiss) einfügt ist das Leerzeichen vor dem 'or' überflüssig.
Nein ist er nicht.
Zitat:

Es sei denn natürlich, die verwendeten DB-Komponenten klöppeln daraus einen einzigen zusammenhängenden (nicht durch CR getrennten) String.
Müssen sie ja, da das Statement an den SQL-Server weitergeben.

Blup 8. Mai 2014 08:50

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von Jumpy (Beitrag 1258272)
Das einzige was an dem Statement variabel ist ist der Name der angeforderten Seite. In Delphi sieht die Stelle so as:

Code:
Webtexte.SQL.Add('or Seite = ');
Webtexte.SQL.Add(QuotedStr(GetPagename(RequestedPage)));
Die GetPagename-Funktion liefert nur definierte Namen zurück, so dass ich mich nicht um SQL-Injektion o.ä. sorgen musste und keine Parameter benutze!
Wie man sieht enthält auch die Where-Klausel keinen Vergleich mit einem Text der einen Doppelpunkt enthält.

Gerade das sieht man eben nicht, definierte Namen könnten auch Doppelpunkte enthalten.
SQL-Injektion ist eben nur ein (seltener) Grund und warum mit Parametern gearbeitet wird.
Auf jeden Fall kann man mit Parametern diese Fehlerquelle erst einmal ausschließen.

Wenn konkret ein bestimmter Datensatz auf Grundlage der ID benötigt wird, bietet es sich doch an, einfach nur diesen Datensatz mit einer zusätzlichen Abfrage zu holen.
Ein Problem mit Zeilenumbrüchen ist mir nicht bekannt, es spricht aber auch nichts dagegen die einzelnen Bedingungen zu klammern, ist für mich lesbarer.

Auf jeden Fall hilft es nicht alle Vorschläge wegzudiskutieren, ausprobieren bringt dich weiter.

Sir Rufo 8. Mai 2014 09:15

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Also ich habe das mal versucht nachzustellen, konnte aber keine Probleme diesbezüglich feststellen.

Doppelpunkte im Text können mit Locate einwandfrei gefunden werden.

p80286 8. Mai 2014 10:55

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von Jumpy (Beitrag 1258272)
SQL-Code:
Select * From
  Webtexte
Where
  Seite='*'
  or Seite='Name der angeforderten Seite'
  or Kategorie='Menuitem'

dieses
Code:
Seite='*'
erscheint mir aber sehr obskur.
Und bei jeder Abfrage alle MenueItems?

Zitat:

Zitat von Jumpy (Beitrag 1258272)
"Gehen Sie dabei wie folgt vor:"
Laß ich den Doppelpunkt weg, funzt halt alles.

Ich hoffe so wird klarer warum ich das nicht nachvollziehen kann.

Leider nicht, Ich habe auch gerade versucht, das nach zu vollziehen konnte das Fehlverhalten allerdings auch nicht provozieren.

Ich denke es wird langsam Zeit für den Debugger.

Gruß
K-H

Sherlock 8. Mai 2014 12:15

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von mkinzler (Beitrag 1258277)
Zitat:

Dadurch das SQL.Add eine neue Zeile (tatsächlich einen neuen String in die StringListe, ich weiss) einfügt ist das Leerzeichen vor dem 'or' überflüssig.
Nein ist er nicht.
Zitat:

Es sei denn natürlich, die verwendeten DB-Komponenten klöppeln daraus einen einzigen zusammenhängenden (nicht durch CR getrennten) String.
Müssen sie ja, da das Statement an den SQL-Server weitergeben.

:shock:

Ist nicht wahr, oder? Gott, jetzt merk ich mal wieder wie sehr Oracle einen verwöhnt.

Sherlock

p80286 8. Mai 2014 12:38

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von Sherlock (Beitrag 1258297)
:shock:

Ist nicht wahr, oder? Gott, jetzt merk ich mal wieder wie sehr Oracle einen verwöhnt.

Ist wohl weniger Oracle als die verwendeten Treiber. Ohne White Spaces hagelt es bei mir auch Fehlermeldungen.

Gruß
K-H

Jumpy 8. Mai 2014 14:28

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Hallo,

musste das ruhen lassen (ohne Doppelpunkt in dem Textfeld geht es ja erstmal) und komme erst morgen dazu eure Anregungen einmal aufzugreifen.

Werde wohl versuchen die relevanten Teile in eine GUI-Anwendung zu kopieren oder das Logging erweitern, mal sehen.

Und danach auch mal eure Anregungen aufgreifen, habt ja recht. Aber trotzdem ist es doch seltsam, dass es funzt, wenn der Doppelpunkt im Feld!!! (nicht im Feldnamen, nicht im SQl-Statement) weggelassen wird. Oder das ein Paramter-Fehler gemeldet wird, wo ich doch keine Parameter einsetze.

In anderen Datensätzen ist dies übrigens kein Problem, z.B. gibt es da auch viele Textbausteine für Webformulare mit Einträgen wie "Name:", "Ort:" usw. da klappt alles. Einziger unterschied, da gehe ich nicht über die ID um den Eintrag zu finden sondern über die Felder Seite, Position, Kategorie usw.

Bzgl. Seite='*' noch kurz. D.h. nur, dass wenn ein Textbaustein auf jeder Seite der Webanwendung auftauchen könnte, nicht auf einer konkreten, dann steht da in der Spalte "Seite" halt ein Stern drin. Solange ich nichts mit "like" im SQL mache sollte ich doch da auch keine Schwierigkeiten kriegen, dass das als Wildecard interpretiert wird.

Sherlock 8. Mai 2014 15:11

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von p80286 (Beitrag 1258302)
Zitat:

Zitat von Sherlock (Beitrag 1258297)
:shock:

Ist nicht wahr, oder? Gott, jetzt merk ich mal wieder wie sehr Oracle einen verwöhnt.

Ist wohl weniger Oracle als die verwendeten Treiber. Ohne White Spaces hagelt es bei mir auch Fehlermeldungen.

Ein CR/LF ist doch auch ein Whitespace. Oder sieht das der SQLServer anders?

Sherlock

p80286 8. Mai 2014 15:16

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Zitat:

Zitat von Jumpy (Beitrag 1258307)
... wo ich doch keine Parameter einsetze.

Ein Doppelpunkt ist ein Parameter. Darüber bin ich auch mal gestolpert, ich hab bloß keine Ahnung mehr wie ich das damals maskiert habe. Ist zwar blöde aber mit Computern diskutiert man nicht.

Gruß
K-H
QSherlock:
Zitat:

Ein CR/LF ist doch auch ein Whitespace. Oder sieht das der SQLServer anders?
Doch ist so, aber ich bin mir nicht sicher ob ein .Add immer ein CRLF produziert, darum immer ein Blank am Zeilenende und Einrücken.

Dejan Vu 8. Mai 2014 16:10

AW: Seltsamer Fehler bzgl. Parameterobjekt
 
Ihr verwechselt da was (?):
Delphi-Quellcode:
SQL.Add('foo');
SQL.Add('bar');
// vs.
SQL.Add('foo'
      + 'bar');
Das eine erzeugt einen String mit zwei durch (CR)LF getrennten Token, das zweite erzeugt logischerweise ein Token.
'Token' deshalb, weil es das ist, was der Tokenizer/Parser im RDMBS als Teil des Statement-Compilers dann aus dem Input-String herauszuppelt.

Einige RDMBS benötigen an bestimmten Stellen ein sogar CRLF (als Ersatz für den Statement-Trenner ';'), sodaß es wohl kaum einen Treiber gibt, der das wegschnippelt.

Wieso sollte ein Treiber ein CRLF ersatzlos wegschnippeln? Das wäre ein schwerwiegender Bug... Und wenn man sich in einem Profiler oder ähnlichen Programm dann anschaut, was genau zum Server geschickt wird, sollte klar werden, das Zeilentrenner nie nicht niemals ersatzlos weggeschnippelt werden.

Nun kann man trotz allem ja trotzdem Leerzeichen 'sicherheitshalber' einbauen, aber wozu? Aberglaube?

So, nun bin ich aber wirklich gespannt, wie die Geschichte mit dem Doppelpunkt ausgeht...


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:46 Uhr.
Seite 2 von 3     12 3      

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz