AIFA AKADEMI · Kurumsal Wiki
4.310 makale
Ana sayfa Kurumsal Wiki › Kalite ve teknik borç › Items › TD-09

SQL metni birleştirme, string kullanıcı girdileri

TECH_DEBTERPGOLD_COREACTIVEVERY_HIGHSOURCE_IMPLEMENTED
Kanonik kaynak: markdown · bu sayfa üretilmiş görünümdür

Etki: GV, VB · Öncelik: P1 · Doğrulama: VERIFIED

Kaynak: KB-docs quality/technical-debt.md (tam kod taraması, 2026-09-10). Alanlar: Risk · Evidence · Impact · Recommendation · Priority — KB-docs metninde gömülü; aşağıda korunmuştur.

  • Nerede: 1010/1468 ifade, 311 sınıf (scan). String girdi örnekleri: ERPPRO/Form/Doviz/FrmDovFaturaEkranı.vb:239-243 (InputBoxRefNo), Controls/Islem Ekranı/Ekran/Fatura Helper/FindTaxInfo.vb:25, FrmFaturaBas.vb:140 (SearchText), Controls/Editor/CmbListLayout.vb:110,116 (Ad), Class/Dao/Personel.Personel.vb:29 (TcNo), Stok.Model.vb:248,300, Stok.Pirlanta.vb:444,469 (Kodu), Class/Module/Extention.vb:99 (tablo/alan adı), Controls/Islem Ekranı/Base Control/iScreen.vb:975 (Filter/OrderString), Class/Module/Devir.vb:39-41,141.
  • Etki: GV, VB — ' içeren girdi sorguyu bozar; bilinçli girdi sa yetkisiyle (TD-05) veri değiştirebilir.
  • Kanıt: database-access §8.1; mimari referans §9-21 "~435 yer" → scan ile 1010 ifade / 568 tırnak-içi birleştirme satırı (sayım tabanı farkı).
  • Öneri: Tüm sorgular SqlParameter; tablo/alan adı gerektiren genel yardımcılar (FindRecord) için beyaz liste; grid filtreleri için SqlParameter üreten filtre çevirici.
  • Öncelik: P1.