Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Авторизация, вопрос относительно безопасности 
:(
    Опции темы
Gold Dragon
Дата 17.9.2009, 11:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



уважаемый Ипатьев, объясните что Вы хотите вообще сказать? Читая Ваши очень познавательные комментарии я понимаю что с Вами можно общаться только на языке энциклопедического словаря.

вот например это что такое вообще???
Цитата(Ипатьев @  17.9.2009,  12:02 Найти цитируемый пост)
что фитьтрация данных и составление SQL запросов - совершенно разные, никак не связанные между собой вещи
Конечно это абсолютно разные вещи, например, такие как бензин и машина, кирпич и раствор... 

Скрипт получает данные, они должны быть приведены в соответствие и составлен запрос. Каким это образом будет сделано решать разработчику. Я показал что существует ещё вариант кроме как экранирование. Если Вас не устраивает слово "фильтрация", то тогда замените его на "приведение данных в соответствие...". И экранирование к этому тоже относится(!). А вот то что Вы вставляете в SQL-запрос глобальную переменную - это не самый лучший вариант с точки зрения безопасности. Если вы пишите свои проекты исключительно для собственных нужд, то конечно это всё необязательно делать.. Но если проект в Интернете, да ещё и активно "общается" с пользователями, то безопасность должна занимать чуть-ли не половину проекта



--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
Ипатьев
Дата 17.9.2009, 11:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



дело в том, что данные в запрос не обязательно попадают из пользовательского ввода.
а данные, введенные пользователем, не обязательно попадают в SQL запрос.


PM MAIL   Вверх
IZ@TOP
Дата 17.9.2009, 11:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73




M
IZ@TOP
Не кормите Троллей!



--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Ипатьев
Дата 17.9.2009, 11:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



слушаюсь!

Хотя я не думаю, что это тролль. 
Скорее - добросовестное заблуждение.

Это сообщение отредактировал(а) Ипатьев - 17.9.2009, 12:12
PM MAIL   Вверх
shurup_312
Дата 17.9.2009, 15:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 81
Регистрация: 27.3.2007

Репутация: нет
Всего: нет



Цитата
OutlawZ, зачем все эти лишние телодвижения?

А где тут лишние телодвижения? по мне так вполне нормальный запрос на авторизацию..
PM MAIL   Вверх
IZ@TOP
Дата 17.9.2009, 15:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Ипатьев, не дождешься  smile 


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
MoLeX
Дата 17.9.2009, 15:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(shurup_312 @  17.9.2009,  15:03 Найти цитируемый пост)
А где тут лишние телодвижения? по мне так вполне нормальный запрос на авторизацию.. 

зачем использовать два запроса, вместо одного?!

Добавлено через 21 секунду
Цитата(shurup_312 @  17.9.2009,  15:03 Найти цитируемый пост)
--------------------
Написание сайтов на PHP+MySQL/JS+jQuery/Ajax/HTML+CSS. 
ICQ:

Оо


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Ипатьев
Дата 17.9.2009, 15:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



Да не, там, вроде, в обоих случаях запрос был один.
Просто в первом хэш сравнивается в скрипте, а во втором подставляется прямо в запрос.
Разница только в обработке, но не принципиальная. Хотя привычнее все в запросе писать.
PM MAIL   Вверх
Sentox
Дата 17.9.2009, 16:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


как то так
**


Профиль
Группа: Участник
Сообщений: 392
Регистрация: 27.1.2009
Где: Зимбабве

Репутация: 7
Всего: 7



Gold Dragon, 
Я так же использую класс с фильтрами очень удобно 
+

Ипатьев, 
Цитата

Тем более, что фраза про "забываю про всякое экранирование" - не более чем фантазия, и в реальности забыть не получится. Что я проиллюстрировал примером выше.

Как Вы используете библиотеку PEAR DB то же экранируете  или в фреймворке тоже экранируете .
Об этом и говорил Gold Dragon,  установил класс (фильтр) для данных, конкретной области , в том числе и экранирование данных, и забыл.



Это сообщение отредактировал(а) Sentox - 17.9.2009, 16:28
PM MAIL   Вверх
IZ@TOP
Дата 17.9.2009, 17:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Sentox, Вы немного путаете понятия. Фильтры на данные пользовательского ввода в программе - это логика (бизнес-логика, если хотите), а экранирование данных передаваемых в SQL-запрос обязательная процедура, которая ну никак не связана с тем, фильтровали вы данные прежде или нет.


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Ипатьев
Дата 17.9.2009, 17:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



well
когда я вижу фразу
Цитата(Gold Dragon @  17.9.2009,  09:00 Найти цитируемый пост)

предложить пользователю отказаться от "всяких кавычек"
Просто я не совсем сторонник использования mysql_real_escape_string  
Любые "пришлые" переменные нужно пропускать через фильтр, а не вставлять их прямо в запрос

я понимаю ее так, что квотинг данных для БД мы подменяем фильтрацией.
что, разумеется, неправильно.




Это сообщение отредактировал(а) Ипатьев - 17.9.2009, 17:24
PM MAIL   Вверх
Sentox
Дата 17.9.2009, 17:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


как то так
**


Профиль
Группа: Участник
Сообщений: 392
Регистрация: 27.1.2009
Где: Зимбабве

Репутация: 7
Всего: 7



Цитата(IZ@TOP @ 17.9.2009,  17:06)
Sentox, Вы немного путаете понятия. Фильтры на данные пользовательского ввода в программе - это логика (бизнес-логика, если хотите), а экранирование данных передаваемых в SQL-запрос обязательная процедура, которая ну никак не связана с тем, фильтровали вы данные прежде или нет.

Gold Dragon и я не это аргументировали.
То что 
Цитата
SQL-запрос обязательная процедура
 это понятно и так, и в аргументацию я привёл  
Цитата
конкретной области 
, что само собой обрабатывается своей предметной областью.

Если Вы вчитаетесь в 
Цитата

Тем более, что фраза про "забываю про всякое экранирование" - не более чем фантазия, и в реальности забыть не получится. Что я проиллюстрировал примером выше.

увидите разницу, что человек , не берусь утверждать, реально не понимает абстракции и наверное ООП  .

Это сообщение отредактировал(а) IZ@TOP - 17.9.2009, 17:31
PM MAIL   Вверх
IZ@TOP
Дата 17.9.2009, 17:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Цитата(Sentox @  17.9.2009,  18:26 Найти цитируемый пост)
Если Вы вчитаетесь в 
Цитата

Тем более, что фраза про "забываю про всякое экранирование" - не более чем фантазия, и в реальности забыть не получится. Что я проиллюстрировал примером выше.

увидите разницу, что человек , не берусь утверждать, реально не понимает абстракции и наверное ООП  .

Вы глубоко заблуждаетесь  smile 


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Ипатьев
Дата 17.9.2009, 17:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



Давайте не будем говорить за Gold Dragon.
Приведите пример того, о чем говорите вы лично.
Возможно, мы говорим об одном и том же, но хочется разобраться.
О какой предметной области и о каких фильтрах идет речь?

Лично я подготовку данных для SQL запроса не называю словом "фильтрация". Поскольку такие действия фильтрацией, собственно, не являются. Возможно, разночтения только в этом.

Но, тем не менее, если вы наборсаете небольшй алгоритм, вида "вот фильтрация, делает то-то, вот квотинг, вот запрос, а предметная область 0 это такие-то данные ", то я буду вам очень благодарен.

PM MAIL   Вверх
Gold Dragon
Дата 17.9.2009, 21:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Цитата(Ипатьев @  17.9.2009,  18:34 Найти цитируемый пост)
Лично я подготовку данных для SQL запроса не называю словом "фильтрация". 
Вот о чём и спор.. Ипатьев, понимаете, Вы пытаетесь навязать своё понимание терминологии всем., но чем хорош русский язык что в нём может родиться существительное, прилагательное или глагол лишь только по тому что человек ЭМОЦИОНАЛЬНО так решил.. вот например, "Чайник уже звенит от свиста" или более понятно "голова болит от понимания прочитанного".. Я же писал что если Вам не нравится слово "фильтрация", то замените его "приведение данных в соответствие". Вы привыкли вставлять глобальные переменные с экранированием сразу в запрос, а я приучил себя все глобальные отдавать локальным, локальные приводить в соответствие, запрос присваивать переменной, а уж потом переменную отдавать в запрос. 

Вот скажите мне зачем мне это нужно
Код

mysql_real_escape_string($_POST['name']);

если у меня, например, есть такое
Код

(int)$_POST['name']

кстати, вот это вообще считаю безобразием, использовать глобальную переменную
Код

$_POST['name']=mysql_real_escape_string($_POST['name']);





--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
Страницы: (5) Все 1 2 [3] 4 5 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0650 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.