Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Zabezpieczanie przed ajaxem, jak?
Major
post
Post #1





Grupa: Zarejestrowani
Postów: 82
Pomógł: 0
Dołączył: 22.07.2004

Ostrzeżenie: (0%)
-----


Jak już php.pl podało ajax jest to połączenie języków client side i server side. Niby jest to super, daje dużo możliwości, ale jest dość niebezpieczne.
Bo teraz za pomocą zwykłego pliku html będziemy mogli wyciągać pliki z haseł, np z phpbb'owego config.php

Można by zabronić uploadu plików htmlowskich, ale w niektorych serwisach raczej musza istniec, albo istnieja bo własciciel skryptu sie nie zna na php.

Znacie sposoby jak sie zabezpieczyc przez w/w systeme. Bo jednak chce go zastosowac, lecz obawiam sie o wypływanie danych z plików.

Naszczescie hostingodawcy tego nie instalują lecz co będzie za kilka miesiecy/tygodni? ALbo na własnych dedykach?
Go to the top of the page
+Quote Post
dasko
post
Post #2





Grupa: Zarejestrowani
Postów: 179
Pomógł: 0
Dołączył: 9.11.2004

Ostrzeżenie: (0%)
-----


Cytat
Bo teraz za pomocą zwykłego pliku html będziemy mogli wyciągać pliki z haseł, np z phpbb'owego config.php

Lol? Tenże config.php ma takie coś?
  1. <?php
  2.  
  3. //....
  4. echo $haslo;
  5. //....
  6.  
  7. ?>

Obawiam się, że nie.

Nie wiem, czy do końca rozumiesz XMLHttpRequest - owszem, skrypt można wywołać, ale odpowiedź to tylko zwykły tekst(responseText) lub czysty XML(responseXML), jeśli skrypt nie generuje żadnego wyjścia, w odpowiedzi nie dostaniesz nic. To tak, jakbyś w przeglądarce wpisał adres tego configa. AJAX polega na wywoływaniu innej strony 'w tle' i ewentualnym odbieraniu wyjścia. Nie ma więc żadnego niebezpieczeństwa ;]
Go to the top of the page
+Quote Post
mike
post
Post #3





Grupa: Przyjaciele php.pl
Postów: 7 494
Pomógł: 302
Dołączył: 31.03.2004

Ostrzeżenie: (0%)
-----


Cytat(Major @ 2005-05-07 21:54:32)
Naszczescie hostingodawcy tego nie instalują ( ... )

Uwaga (IMG:http://forum.php.pl/style_emoticons/default/exclamation.gif) !
Pdaję opis instalacji:
  1. <?php
  2.  
  3. require_once( 'Sajax.php' );
  4.  
  5. ?>
(IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Obawiam sie, że hostingodawcy nie mają tu za wiele do gadania (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
Go to the top of the page
+Quote Post
Major
post
Post #4





Grupa: Zarejestrowani
Postów: 82
Pomógł: 0
Dołączył: 22.07.2004

Ostrzeżenie: (0%)
-----


A no chyba że tak, wiec nie ma sie czego obawiac (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
No chyba że ktoś coś wymysli (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif)
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 18.09.2025 - 13:25