![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Muerto |
|
||||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
SneG0K, Ну блин сколько же вам писать, что вас никуда таким запросом не впустило?
или вам по пальцам продолжать объяснять? Я вам сам урок могу дать по SQL-injection , вы здесь никого ничем не удевили Я вам объясню, так как вы не понимайте что оно вам там пишет Вы сделали следующее 1. в логин вы впихнули ' or 1=1/* Пароль 123 2. Скрипт сделал $login=htmlspecialchars($_POST['login']); (Но может этого и не делать, это значения НЕ ИМЕЕТ)
Он не нашел ваш логин, и затем он сделал
т.е. он зарегил вас! Затем впустил в систему... Типер вы можетей зайти на /?logout И попытаться ввести ' or 1=1/* Пароль 12 Вам выдаст ошибку что ваш пароль не верный... если введете ' or 1=1/* Пароль 123 вы просто войдете в ВАШ аккаунт Это сообщение отредактировал(а) Muerto - 6.9.2010, 10:49 |
||||
|
|||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: 7 Всего: 54 |
||||
|
||||
| cutwater |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 592 Регистрация: 24.6.2008 Репутация: 1 Всего: 10 |
Дайте уже ребенку писать велосипеды. Читаю товарища уже не первый день, это более чем забавно. Впрочем с опытом пройдет. Многие в страдали юношеским максимализмом, велосипедописанием, уверенностью в том что делают лучше чем тысячи разработчиков по всему миру. Это проходит... Добавлено через 1 минуту и 43 секунды Когда / Если товарищ Muerto на нормальную работу, с постоянным code review и прочими радостями коммандной разработки, его быстро отучат писать велосипеды и думать что умней других и многих. |
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: 7 Всего: 54 |
Надо открывать ленты на винграде посвященные тем или иным лицам)
|
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Вы пишите:
Что вы за ахинею придумали? Класс БД должен защищаться от SQL иньекций, функции работы с таблицей должны отталкиваться от класса БД И на какой основе вы это пишите? Класс BD ничего кроме mysqli_real_escape не использует и не знает Я ему ставлю метки, где нужно отфильтровать, и он это делает через mysqli_real_escape а
это часть скрипта , нужно от XSS вообще то, что бы мне скрипты не повставляли но на BD не влияет никак кстати стоит помнить что на данный момент здесь НЕ MVC хоть и есть некий "контроллер" Добавлено @ 10:58 cutwater, А я ничего не думаю, я написал класс исключительно для себя, он выполняет свои цели отлично. Здесь вообще пол темы флуда... Ну вы говорите велосипеды, и уже все есть? так какого вы тут все делайте? идите качайте ZEND или YII и будет вам счастье, ещё есть сайт как http://www.phpclasses.org/ там вы ещё и классов накачайте, готовых. И потом вы себя программистами назовете, и скажите что знайте что такое OOP ? А я буду в сторонке смотреть на эту и жалеть вас. Это сообщение отредактировал(а) Muerto - 6.9.2010, 11:00 |
|||
|
||||
| enoff |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 297 Регистрация: 30.6.2010 Где: Санкт-Петербург Репутация: 11 Всего: 13 |
Muerto, от XSS то нужно, только правильнее будет в другом месте это делать, а не перед добавлением в базу.
|
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: 7 Всего: 54 |
||||
|
||||
| Muerto |
|
||||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
enoff, Вы однозначно правы,
"принято" сохранять информацию в "чистом виде" , т.е. именно фильтровка mysqli_real_escape а затем уже при выводе инфы, запускать разные фильтровки... к примеру тот же htmlspecialchars нужно это от XSS К примеру в комментариях к новостям иногда можно впихнуть
Или
Зависит как там у них вывод инфы идет, и это выкинет сообщение Такие сайты вообще для поднятия ТИЦ и PR использовать можно, вставляя ссылки на свой сайт... Почему же здесь я фильтрую перед тем как впихиваю в базу? Ну собственно, потому что в данном случае оно для меня совершенно не имеет значения |
||||
|
|||||
| cutwater |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 592 Регистрация: 24.6.2008 Репутация: 1 Всего: 10 |
За защиту от XSS должен отвечать уровень представления / view но никак не обработки данных. Ибо работать необходимо, удобно и правильно с raw данными. Но Вы же не считаетесь с чужими мнениями более опытных людей. P.S. именно поэтому столько матерились в сторону всяких magic quotes и прочих плюшек, якобы облегчающих жизнь. Добавлено через 1 минуту и 12 секунд
Это Вы сейчас так говорите, пока не столкнетесь с проблемами. И будет лишнего кода, заплатка на заплатке и заплаткой погоняет. Добавлено через 1 минуту и 52 секунды P. P. S. Как я уже говорил, бесполезно спорить с человеком, который слышет только себя. |
||||
|
|||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
cutwater, Это не MVC , и этот проект мелкий и нужен только не многим студентам, я в него мысль не вкладывал, хотя конечно возможно стоит сразу как бы всегда верным путем следовать
А что бы здесь не говорили что я пусто слов, вот вам за 15 секунд использование XSS на сайте который по гуглю нашел Сюрприз для хакеров вроде SneG0K http://www.autobaza.ru/search.php?k=%22%3E...uerto%3C%2Fa%3E Это сообщение отредактировал(а) Muerto - 6.9.2010, 11:17 |
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: 7 Всего: 54 |
Да Вы, какой вы опытный! Вы дилетант! Вы даже Hello World и использованием фреймворков не писали! И Enoff дилетант! И я! Мы все жалкие дилетанты! И вообще мы нифига не шарим! Класс работы с бд не должен быть удобным, он должен быть уникальным и плевать, что не удобным. Это сообщение отредактировал(а) SneG0K - 6.9.2010, 11:22 |
|||
|
||||
| enoff |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 297 Регистрация: 30.6.2010 Где: Санкт-Петербург Репутация: 11 Всего: 13 |
cutwater, тут много раз вопрошали, зачем все эти велосипеды, но внятного ответа так и не было...
Muerto, зачем что-то городить, когда mysql_real_escape_string + intval защитит от инъекций, а htmlspecialchars от xss? Лишние телодвижения здесь нет никакого оправдания... |
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: 7 Всего: 54 |
||||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Ну у меня оно так и есть, только порядок иной... Хотя в том что я вам описал явно не хватает пару вещей и это к примеру какой нибудь валидатор которые будет смотреть на паттерны... И говорить если пароль соответствует политике сайта, а так же логин... |
|||
|
||||
| enoff |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 297 Регистрация: 30.6.2010 Где: Санкт-Петербург Репутация: 11 Всего: 13 |
SneG0K, только его вспоминал
Muerto, можно и админам написать, а не показывать свою крутость. К тому же некоторые ща налетят и будут мучать этот сайт. |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |