![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Teleport |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
вот мой сайт имеет такой вид:
сайт обращается к бд bd_risunki. В ней только одна таблица - list. В таблице 3 поля: id, pole1, pole2. Переменные передаются методом GET. Вопрос - я вот организовал вроде фильтрацию символов. Правильно ли я ее организовал? Еще вопрос - какие рекомендации будут еще по защите этого сайта? Благодарен за любые рекомендации. Это сообщение отредактировал(а) Teleport - 25.9.2008, 15:49 |
|||
|
||||
| teroni |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 381 Регистрация: 15.5.2007 Где: Днепропетровск Репутация: 8 Всего: 22 |
Да тут враг не пройдёт...
Тут же нужная страница выбирается с помощью switch($_GET['pshow']) case... Даже если кто-то введёт в $_GET['pshow'] что-то гадкое, то оно все равно не совпадёт ни с одним из case. |
|||
|
||||
| source777 |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1878 Регистрация: 12.3.2007 Репутация: 2 Всего: 56 |
Тут и защищать то нечего пока...
Тов. Teleport наврядли сможет объяснить зачем тут ему код:
-------------------- Если бы программистам платили за то, чтобы убирать код из программы вместо того, чтобы добавлять его, программы были бы намного лучше © Николас Негропонте |
|||
|
||||
| Teleport |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
2 teroni - я новичек. Выполняю сайт на заказ для фирмы. проблем с выполнением сайта под их требования вроде нету. Но вот защитить охота этот сайт... Получается моя фильтрация лишняя?
Добавлено через 3 минуты и 59 секунд 2 source777 - данный код я взял отсюда защита. Это рассматривалось для $_POST. Но говорилось, что для $_GET тоже можно использовать. Что делает этот код я знаю. |
|||
|
||||
| source777 |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1878 Регистрация: 12.3.2007 Репутация: 2 Всего: 56 |
-------------------- Если бы программистам платили за то, чтобы убирать код из программы вместо того, чтобы добавлять его, программы были бы намного лучше © Николас Негропонте |
|||
|
||||
| Teleport |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
2 source777 - продуманный или бездумный - тебе это точно не видно
Я могу думать не совсем правильно - вот это верно. А бездумно я не делаю. Прошу иметь это ввиду. Вопрос в том, что я не знаю, как можно ломануть мой сайт. Поэтому и ищу разную инфу по инету по защите сайта. Вот в строку броузера можно вводить символы, а символы могут представлять опасность, значит их надо фильтровать... Вот так я и думал. В чем же моя ошибка? Укажи, пожалуйста |
|||
|
||||
| source777 |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1878 Регистрация: 12.3.2007 Репутация: 2 Всего: 56 |
Тогда ответь на поставленный вопрос: Что изменится, если этот код убрать?
Если не знаешь, то либо ломать нечего, либо не сможешь защититься, третьего не дано. -------------------- Если бы программистам платили за то, чтобы убирать код из программы вместо того, чтобы добавлять его, программы были бы намного лучше © Николас Негропонте |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 71 Всего: 315 |
нужно знать всего две функции:
1. при организации запросов к БД вставлять пришедшие переменные в функции mysql_real_escape_string($x); $sql = 'select * from table where id='.mysql_real_escape_string($_GET['id']); 2. при выводе данных в браузер htmlspecialchars(); чтобы не проскочили всякие тэги echo htmlspecialchars($perem); |
|||
|
||||
| americanets |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1100 Регистрация: 27.9.2006 Репутация: 5 Всего: 12 |
ну и где явно должно быть int для ввода в базу
-------------------- Пусть популярную музыку слушают те, среди кого она популярна |
|||
|
||||
| Teleport |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
2 source777 я считаю, что этот код просто защищает от интерпритации опасных символов. Если его убрать, то защиты не будет. Я так думаю.
Так я и не спорю. Вот я и пытаюсь защититься. Если эта защита неправильна, то ведь можно просто пояснить. А не вопросом на вопрос... :( Добавлено через 4 минуты и 40 секунд 2 bars80080 - да, читал неоднократно. я вроде так и сделала на своем сайте -
2 americanets - а твой ответ я вообще не понял... |
||||
|
|||||
| Teleport |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
более менее внятный ответ дал bars80080. Но правильно ли я применяю эти функции?
Это сообщение отредактировал(а) Teleport - 25.9.2008, 18:49 |
|||
|
||||
| teroni |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 381 Регистрация: 15.5.2007 Где: Днепропетровск Репутация: 8 Всего: 22 |
||||
|
||||
| Teleport |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 557 Регистрация: 5.7.2008 Где: Прибалтика Репутация: нет Всего: 6 |
teroni - ясно. Спасибо.
А, например, защитить от дефейса? У меня на главной страничке много рисунков... А не просто надпись ведь - Главная страница. Вообще какими спсобами можно навредить данному сайту? Хотя бы основные укажите? От чего следует защищаться? У меня уже складывается впечатление, что я написал просто невзламываемый сайт.... Это сообщение отредактировал(а) Teleport - 25.9.2008, 19:35 |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 71 Всего: 315 |
нужно последовательно работать с данными. при внесении данных - только mysql_real_escape_string, при выдаче в браузер - только htmlspecialchars и проблем не будет |
|||
|
||||
| yurik_l |
|
||||
|
тарантиноман Профиль Группа: Участник Сообщений: 49 Регистрация: 17.9.2006 Репутация: 1 Всего: 3 |
Только что проверил:
выводит без изменений
|
||||
|
|||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |