Модераторы: Illuminaty
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> уязвимость метода GET 
:(
    Опции темы
krinart
Дата 12.4.2008, 20:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 75
Регистрация: 10.4.2008
Где: Донецк

Репутация: нет
Всего: нет



всем добрый день...

недавно начал я писать скрипты на php, ну и естественно пришлось пользоваться для передачи данных между страницами методами GET и POST. Где возможно пользуюсь POST, но иногда не обойтись и без GET, когда необходимо установить значение переменной при создании страницы... и вот какой вопрос у меня возник

Неужели каждый раз при приёме данных на странице-обработчике придётся проверять корректность данных, которые я же сам и задал

Например, сделал я такую ссылку

Код

echo "<form action='update.php?var=<?php echo $my_var;?>' method='POST'>";


ведь когданибудь найдётся один умелец, которому станет интересно вручную в адресной строке поменять установленный мною параметр, и неизвестно что произойдёт в моём обработчике.. а если учесть что в обработчике происходит "общение" с БД, то вобще становится страшно, чего туда может записаться

может есть способы обойтись без GET?
PM MAIL ICQ   Вверх
Fin
Дата 12.4.2008, 21:15 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Дракон->Спать();
**


Профиль
Группа: Участник
Сообщений: 687
Регистрация: 4.1.2006

Репутация: нет
Всего: 10



А ты уверен, что метод ַPost не подвержен атакам? Конечно, на любительском уровне это сложнее сделать. Но также возможно. Святое правило. То что приходит от пользователя, подлежит обязательной проверке на валидность. 


--------------------
Пролетал мимо.
PM MAIL   Вверх
krinart
Дата 12.4.2008, 21:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 75
Регистрация: 10.4.2008
Где: Донецк

Репутация: нет
Всего: нет



так в том то и дело что это не приходит от пользователя, а создаётся мною для моих специальных нужд... и мне хочется быть увереным, что никто не испоганит мне существование ради своего интереса "а что будет если нажать сюда"... 

Приведу пример...
переменная, передаваемая методом GET, является идентификатором записи в одной из таблиц, а принажатии на ссылку запись удаляется... а если пользователь вобще не имеет доступа к этим данным, это не его записи.... этож теперь добавлять огромную кучу проверок придётся... 

может есть смысл создавать форму со скрытыми полями и делать для ссылку событие onClick(), которое будет её заполнять?
PM MAIL ICQ   Вверх
skyboy
Дата 13.4.2008, 00:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 6
Всего: 260



krinart, вполне можно изменить значения в скрытых полях. 
вполне возможно отправить post'ом  произвольные данные.
очень даже надо проверять данные, пришедшие от пользователя.
ничего это все не 
Цитата(krinart @  12.4.2008,  19:48 Найти цитируемый пост)
тановится страшно

просто надо немного потрудиться.
PM MAIL   Вверх
Fortop
Дата 13.4.2008, 00:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2200
Регистрация: 13.11.2007
Где: Донецк

Репутация: нет
Всего: 42



Бесполезно создавать формы.
 
Добавляй проверки и авторизацию - так правильно


--------------------
Мир это Я.
Живее всех живых.
PM MAIL   Вверх
skyboy
Дата 13.4.2008, 00:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 6
Всего: 260



к "верстке" вопрос - ну никаким боком.
PM MAIL   Вверх
krinart
Дата 13.4.2008, 00:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 75
Регистрация: 10.4.2008
Где: Донецк

Репутация: нет
Всего: нет



да чтож такоето у меня с выбором разделов.. уже второй раз((  smile 
я сначала здесь делал, потом увидел что не там и в новом окне начал делать в разделе php, но потом видимо случайно здесь создал

мдя, я думал всё проще будет... значит придётся контролировать самого себя, чтобы ктонибудь не вписал в моиже переменные чего-нибудь "от себя"
PM MAIL ICQ   Вверх
Deepthroat
Дата 13.4.2008, 23:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 18
Регистрация: 24.9.2007
Где: Outer Heaven

Репутация: нет
Всего: 2



Храни в сессии.
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Вёрстка веб-сайтов | Следующая тема »


 




[ Время генерации скрипта: 0.0465 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.