Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> регулярки и безопасность 
:(
    Опции темы
lomerok
Дата 19.5.2011, 09:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 17
Регистрация: 5.6.2009

Репутация: нет
Всего: нет



ребята пожалуйсто поделитесь рабочей регуляркой которая полностью обезопасит скулевый запрос к базе , чтоб экранировала всякие юнионы и селекты с инсертами и чтоб экранировала спец символы,можно две отдельных , одна для унионов и селектов другая для символов...весь яндекс излазил никак немогу найти чтото стоящее...и заодно объясните как делается такоеже при вводе текста в текстовые поля типа когда статьи пишут и прочее...
PM MAIL   Вверх
GZep
Дата 19.5.2011, 10:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: 8
Всего: 32



Привет.

Используйте mysql_real_escape_string, она убережет башу вазу данных. Вывод полученных данных в разметку HTML надо экранировать отдельно.


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
lomerok
Дата 19.5.2011, 10:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 17
Регистрация: 5.6.2009

Репутация: нет
Всего: нет



как это сделать?
PM MAIL   Вверх
bars80080
Дата 19.5.2011, 13:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



при вставке данных в БД:

Код

$param = mysql_real_escape_string($_POST['param']);
$sql = 'INSERT INTO `table` (`field`) VALUES ("'.$param.'")';


при выводе данных в браузер, если надо обезопасить данные от различных тэгов (<script> или любых, чтобы разметка не ехала), то:

Код

//$data = ... выборка из БД
echo htmlspecialchars($data['param']);

PM MAIL WWW   Вверх
lomerok
Дата 19.5.2011, 15:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 17
Регистрация: 5.6.2009

Репутация: нет
Всего: нет



а какже скуль инъекции где используется хекс и только запятые с буквами,версию тоже можно будет выводить из базы ,эт овсе нарушает безопасность
PM MAIL   Вверх
bars80080
Дата 19.5.2011, 18:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



Цитата(lomerok @  19.5.2011,  15:15 Найти цитируемый пост)
а какже скуль инъекции где используется хекс и только запятые с буквами,версию тоже можно будет выводить из базы ,эт овсе нарушает безопасность 

можно пример инъекции, которая обойдёт mysql_real_escape_string? функцию, которая специально придумана для полной защиты
PM MAIL WWW   Вверх
lomerok
Дата 19.5.2011, 20:18 (ссылка)    | (голосов:4) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 17
Регистрация: 5.6.2009

Репутация: нет
Всего: нет



union select 0x12345 from 0x12345 where id=0x12345
PM MAIL   Вверх
GZep
Дата 20.5.2011, 11:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: 8
Всего: 32



lomerok, на данный момент не существует общеизвестных конструкций, которые бы не экранировались предложенной вам функцией. Просто используйте её.


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0547 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.