![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Frozen_Coyote |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 230 Регистрация: 20.9.2007 Репутация: нет Всего: нет |
Привет всем! Наслушавшись всяких ужасов про неправильную организацию аутентификации пользвателя на сайте + просмотрев по разным форумам все различные самопальные классы, в которых писатели с даром обгаживали чужие творения и с неменьшим жаром защищали свои, решил посветоваться как же более менее грамотно защититься от кражи сессии подмены, отравления и прочее. Ниже я прикладываю простетский свой код, на примере которого, надеюсь, тем, кому не лень будет объяснить или указать на ошибки, можно будет потыкать меня носом
итак:
Это сообщение отредактировал(а) Frozen_Coyote - 10.11.2012, 13:51 |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
WHERE user_login = '".$_POST["UserLogin"]."' AND ...
А кто это сделал??? наверняка если вы смотрели много сайтов то там хоть один упомянул то что приходит от пользователя обязательно должно проходить проверку, оберните все что пришло из вне mysqli_real_escape_string(string); -------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Frozen_Coyote |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 230 Регистрация: 20.9.2007 Репутация: нет Всего: нет |
да, было такое.. имеете ввиду при регистрации пользователя данные заворачивать перед занесением в базу? или при самой проверке?
Это сообщение отредактировал(а) Frozen_Coyote - 10.11.2012, 21:53 |
|||
|
||||
| skyboy |
|
|||
|
неОпытный ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 9820 Регистрация: 18.5.2006 Где: Днепропетровск Репутация: 75 Всего: 260 |
||||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
ТС думаю в этой мини статье у вас убавится пару вопросов.
Скажу сразу что mysqli_real_escape_string это ручной способ когда вы не хотите использовать параметризацию (подготовленные выражения). Я же вам советую использовать подготовленные выражения PDO или mysqli это поддерживает. -------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Frozen_Coyote |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 230 Регистрация: 20.9.2007 Репутация: нет Всего: нет |
Понял, спасибо, поработаю.
|
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |