všeč(0)
ni všeč(0)
spam(0)
#5
Če uporabljaš samo to orodje (ali katerokoli), potem imaš aplikacijo zagotovo zluknjano. :>
všeč(0)
ni všeč(0)
spam(0)
#4
Ločevanje uporabnikov je odlična ideja. Ustvari še en varnostni sloj, ki preprečuje zlorabe morebitnih injectionov (ali pa čisto navadnih programskih napak), seveda če privilegije ustrezno okrniš za vsakega uporabnika. Varnosti ni nikoli preveč in tale mehanizem imaš skoraj zastonj. To, da frontend user ne more izbrisati uporabnika iz tabele users je neprecenljivo. :D
všeč(0)
ni všeč(0)
spam(0)
#49
SpinX:
Iz httpoola gre vse v Ciper, lastnikom v žep. Tko sem jaz slišal...
hahaha, tole je pa sigurno iz zanesljivega vira :D
všeč(1)
ni všeč(0)
spam(0)
#5
PotegniMe:
aja pa če pozna kdo kako za avtomatsko resizanje slik, bi blo tut kul :)
lp, david
http://wideimage.sf.net for the win! :)
všeč(3)
ni všeč(0)
spam(0)
#12
@bostjan: skratka na novo izumiš openID, samo da je vse skupaj še malo manj varno. :)
@FrEaKmAn: session handler tukaj nima veze, gre za to, kako prenesti vrednost cookieja med domenami.
@skyx: če imaš isto domeno, potem problema itak ni. :)
všeč(0)
ni všeč(0)
spam(0)
#1
cookie je omejen na domeno, torej če ga postaviš na eno, ga z nobene druge ne boš mogel brati. Predlagam, da uporabiš kakšen openID.
všeč(0)
ni všeč(0)
spam(0)
#6
Gre za to, da imaš podatke v bazi take, kot morajo biti, torej v obliki, ki ni odvisna od konteksta. HTML escaping je bil narejen izključno za potrebe izpisa v HTML, če boš podatke metal kam drugam (datoteka, javascript, css, ...), jih boš moral dodatno obdelovati. Pa da ti dela iskanje po recimo O'Rielly, namesto da bi imel v bazi O'Rielly in podobne finte. Pač, podatke naj bi v bazi imel v "čisti" obliki in jih po potrebi escapal glede na to, kam jih daš, ko jih daš.
všeč(2)
ni všeč(0)
spam(0)
#4
Če prav razumem, se problema mogoče lotevaš narobe. htmlentities() in htmlspecialchars() sta funkciji, ki jih kličeš nad podatki, ki gredo od tebe k uporabniku, torej, ko sestavljaš HTML, ne pa, ko podatke vpisuješ v bazo. Tam moraš narediti SQL escaping, kar je nekaj čisto drugega.
Primer:
- uporabnik vpiše: <script>'š'</script>
- podatek, ki ga daš v query: <script>\'š\'</script>
- iz selecta dobiš: <script>'š'</script>
- uporabniku pošlješ html escaped: <script>'š'</script> (oz. karkoli že pride ven)
všeč(1)
ni všeč(0)
spam(0)
#210
Problem ni tako enostaven. Zakaj misliš, da neplačniki ne plačujejo? Ker so si nenadoma premislili in raje sedijo na kupih denarja?
všeč(4)
ni všeč(1)
spam(0)