| Vpršanje | ||
|---|---|---|
|
klopar
22. jun 2014 11:46:57
Pridružen od: 17. feb 2012 446 objav 78 113 24 |
#1
Pozdravljeni, na internetu sem našel nekaj primerov, kako narediti, da bo funkcija get oziroma post bolj varna. Našel sem nekaj takega pa me zanima kaj mislite o tem ali se splača dodati pri vsakem get oziroma post naslednjo kodo. Ali je mogoče kakša boljša rešitev? Koda: |
|
|
technolog
22. jun 2014 13:34:17
Pridružen od: 14. nov 2011 598 objav 768 300 22 |
#2
Jap. Uporabiš kak templating engine, ki ti bo avtomatsko preprečeval XSS napade. Smarty se je včasih uporabljal. Z linuxom že 7 let. Pro web development.
|
|
|
iztoks
22. jun 2014 14:26:56
Pridružen od: 16. apr 2012 161 objav 246 25 3 |
||
|
klopar
24. jun 2014 09:53:11
Pridružen od: 17. feb 2012 446 objav 78 113 24 |
#4
Hvala za odgovora. Imel bi še eno vprašanje ker vidim, da je zelo veliko različnih načinov izdalave... Zanima pa me sledeče ali je pravilno, da se htmlentities uporablja samo pri prikazih na straneh, katere vrednosti pridejo iz MYSQL baze. SQL injection pa se uporablja samo tam kjer podatke dobimo iz $GET oziroma $POST ( predens se zapišejo v bazo ) ali je potrebno sql injection uporabljati ko hočem isto zadevo vpisati v drugo tabelo? |
|
|
iztoks
24. jun 2014 12:18:06
Pridružen od: 16. apr 2012 161 objav 246 25 3 |
#5
Kadarkoli sprejemaš nek input od userja moraš predvidevat da je lahko to karkoli. Pred mysql injectioni se najlažje zavaruješ s prepared statmenti z uporabo PDO ali mysqli. Če pa se bo input od userja prikazal kje na tvoji strani pa moraš bit pozoren tudi na xss napade, torej moraš odstranit vsaj vse html tage ki niso varni, npr. "<script>". Php funkcija strip_tags ti lahko pri tem pomaga. |
|
|
klopar
24. jun 2014 15:40:40
Pridružen od: 17. feb 2012 446 objav 78 113 24 |
#6
Hvala iztoks. Kako pa bi lahko zaščitil povezavo ( http://www.domena.com/prenos.php?datoteka=ime.zip ), da se nebi aktivirala če bi šlo za xss napad. Toraj, da bi se aktivirala samo takrat ko klikne človek? |
|