Vpršanje
 
klopar 22. jun 2014 11:46:57 Pridružen od:
17. feb 2012
446 objav
78 113 24
#1

Pozdravljeni,



na internetu sem našel nekaj primerov, kako narediti, da bo funkcija get oziroma post bolj varna. Našel sem nekaj takega pa me zanima kaj mislite o tem ali se splača dodati pri vsakem get oziroma post naslednjo kodo. Ali je mogoče kakša boljša rešitev?



Koda:

$trenutnastran = $GET['stran'];

$trenutnastran = mbconvertencoding($trenutnastran, 'UTF-8', 'UTF-8');

$trenutnastran = htmlentities($trenutnastran, ENT_QUOTES, 'UTF-8');


všeč(0) ni všeč(2) spam(0)
 
technolog 22. jun 2014 13:34:17 Pridružen od:
14. nov 2011
598 objav
768 300 22
#2

Jap. Uporabiš kak templating engine, ki ti bo avtomatsko preprečeval XSS napade.



Smarty se je včasih uporabljal.


všeč(1) ni všeč(0) spam(0)
Z linuxom že 7 let. Pro web development.
 
iztoks 22. jun 2014 14:26:56 Pridružen od:
16. apr 2012
161 objav
246 25 3
#3

Twig je men osebno najboljši. Smarty zna bit velik pain in the ass.


všeč(2) ni všeč(0) spam(0)
isd.si - moj osebni portfolio in blog
 
klopar 24. jun 2014 09:53:11 Pridružen od:
17. feb 2012
446 objav
78 113 24
#4

Hvala za odgovora. Imel bi še eno vprašanje ker vidim, da je zelo veliko različnih načinov izdalave... Zanima pa me sledeče ali je pravilno, da se htmlentities uporablja samo pri prikazih na straneh, katere vrednosti pridejo iz MYSQL baze. SQL injection pa se uporablja samo tam kjer podatke dobimo iz $GET oziroma $POST ( predens se zapišejo v bazo ) ali je potrebno sql injection uporabljati ko hočem isto zadevo vpisati v drugo tabelo?


všeč(0) ni všeč(0) spam(0)
 
iztoks 24. jun 2014 12:18:06 Pridružen od:
16. apr 2012
161 objav
246 25 3
#5

Kadarkoli sprejemaš nek input od userja moraš predvidevat da je lahko to karkoli. Pred mysql injectioni se najlažje zavaruješ s prepared statmenti z uporabo PDO ali mysqli. Če pa se bo input od userja prikazal kje na tvoji strani pa moraš bit pozoren tudi na xss napade, torej moraš odstranit vsaj vse html tage ki niso varni, npr. "<script>". Php funkcija strip_tags ti lahko pri tem pomaga.


všeč(1) ni všeč(0) spam(0)
isd.si - moj osebni portfolio in blog
 
klopar 24. jun 2014 15:40:40 Pridružen od:
17. feb 2012
446 objav
78 113 24
#6

Hvala iztoks. Kako pa bi lahko zaščitil povezavo ( http://www.domena.com/prenos.php?datoteka=ime.zip ), da se nebi aktivirala če bi šlo za xss napad. Toraj, da bi se aktivirala samo takrat ko klikne človek?


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se