Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > .htaccess + безопасность


Автор: HappyMan 28.8.2005, 21:43
для повышения безопасности отгрузил на сервак такой файл .htaccess (в главную директорию)
Цитата

php_value magic_quotes_gpc 1
php_value magic_quotes_runtime 1
php_value magic_quotes_sybase 1
php_value register_globals 0
php_value error_reporting 0


1) Чем отличаются первые три? smile
2) правильно ли я написал (синтаксис)
3) как проверить действительно ли установились данные значения?
4) что вы посоветуете: всмысле может что-нить из этого лишнее или наоборот добавить что-нить надо?

Автор: Mal Hack 28.8.2005, 21:50
Цитата(HappyMan @ 28.8.2005, 22:43)
1) Чем отличаются первые три? smile

Это вообще эскейп ковычек.
Второе - на лету, между функциями и файлами.
Третье вроде с sybase

display_errors 0

надо бы еще.
И не мешалобы через php.ini expose_php отключить.
Добавлено @ 21:50
Цитата(HappyMan @ 28.8.2005, 22:43)
3) как проверить действительно ли установились данные значения?

Тестовый скрипт и сэмитируй ошибку.

Автор: HappyMan 28.8.2005, 23:25
Mal Hack
1) Вобщем эти первые 3 правильно стоят? (он)
2) Кроме как не через php.ini его никак не отрубить?
3) display_errors 0 - это дописать или вместо php_value error_reporting 0? и чем они оба тогда отличаются?

Автор: Mal Hack 29.8.2005, 12:59
Цитата(HappyMan @ 29.8.2005, 00:25)
1) Вобщем эти первые 3 правильно стоят? (он)

Их надо вырубать ИМХО, и в с крипте все делать. У тебя они включены.

Цитата(HappyMan @ 29.8.2005, 00:25)
Кроме как не через php.ini его никак не отрубить?

Глянь в мане, я не помню, устанавливается ли он через .htaccess.

Цитата(HappyMan @ 29.8.2005, 00:25)
и чем они оба тогда отличаются?

первое - показывать или нет ошибки, второе - какие

Автор: HappyMan 29.8.2005, 17:42
Mal Hack
Цитата
Глянь в мане, я не помню, устанавливается ли он через .htaccess.

Область: PHP_INI_SYSTEM

значит только через ИНИ?
Мне хостер написал что можно изменить только те настройки что можно изменить с помощью .htaccess. А в ини не покопатся. Выходит что не отрубить? (по дефальту врублено)

на счет первых трех: ИМХО лучше их врубить, т.к он тогда автоматом будет кавычки эскейпить, что плохо чтоли?
Добавлено @ 17:44
а так еще лишнии проверки в скрипт писать.. зачем это надо? или я что-то не понимаю?

Автор: Mal Hack 29.8.2005, 17:49
Цитата(HappyMan @ 29.8.2005, 18:42)
значит только через ИНИ?

Да.
Цитата(HappyMan @ 29.8.2005, 18:42)
Выходит что не отрубить? (по дефальту врублено)

Да.

Цитата(HappyMan @ 29.8.2005, 18:42)
на счет первых трех: ИМХО лучше их врубить, т.к он тогда автоматом будет кавычки эскейпить, что плохо чтоли?

ИМХО, плохо тем, что надо лишний раз проверки делать, проэскейплена ли строка или нет.

Автор: HappyMan 29.8.2005, 17:49
Mal Hack
по поводу display_errors 0. Добавил их в файл - и проект лег... т.е не открывалось ничего. вот так вот.
Добавлено @ 17:50
Mal Hack
Цитата
ИМХО, плохо тем, что надо лишний раз проверки делать, проэскейплена ли строка или нет.


значит отрубать и в каждом месте где идет запись в базу писать mysql_real_escape_string?

Автор: Mal Hack 29.8.2005, 17:58
Цитата(HappyMan @ 29.8.2005, 18:49)
значит отрубать и в каждом месте где идет запись в базу писать mysql_real_escape_string?

Да.

Цитата(HappyMan @ 29.8.2005, 18:49)
по поводу display_errors 0. Добавил их в файл - и проект лег... т.е не открывалось ничего. вот так вот.

php_flag попробуй вместо php_value

Автор: HappyMan 29.8.2005, 18:10
Mal Hack
так работает

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)