Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [MySQL][PHP]modyfikacje w bazie danych, a bezpieczenstwo
gorzat
post
Post #1





Grupa: Zarejestrowani
Postów: 23
Pomógł: 3
Dołączył: 18.03.2011

Ostrzeżenie: (0%)
-----


witam,
uzywam bazy MySQL i komunikuje sie z nia uzywajac PDO z bindowaniem. korzystac z pliku edit.php moze tylko ten kto ma uprawnienia admina (na poczatku plku zrobiobiony if z session admin), jest to zrobione na sesjach. pomijajac kwestie, ze mozna ukrasc sesje to poza tym jest to bezpieczne i wystarczy, czy jak sie jeszcze trzeba zabezpieczyc?

i takie drugie pytanie przy okazji. admin moze wchodzic do pliku edit.php z poziomu index.php i admin.php. po skonczonej edycji przywraca go do admin.php, a mozna jakos rozpoznac, czy wszedl do strony z index.php czy admin.php i potem przywrocic go na ta sama?

pozdrawiam
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 4)
kadlub
post
Post #2





Grupa: Zarejestrowani
Postów: 548
Pomógł: 105
Dołączył: 4.06.2010

Ostrzeżenie: (0%)
-----


jeśli chodzi o drugie pytanie to może

  1. $_SERVER['SCRIPT_NAME'];
  2. $_SERVER['SCRIPT_FILENAME'];
  3.  


i zapisać do sessi z którego pliku wszedł i w pliku edycji sprawdzić z którego i go do tego samego przekierować

to jest mój pomysł może ktoś będzie miał lepszy
Go to the top of the page
+Quote Post
Noidea
post
Post #3





Grupa: Zarejestrowani
Postów: 226
Pomógł: 61
Dołączył: 20.08.2010

Ostrzeżenie: (0%)
-----


Zabezpiecz jeszcze formularze przed CSRF ( token w ukrytym polu formularza oraz w ciasteczku/sesji, po wysłaniu formularza sprawdzasz czy się zgadzają)


--------------------
Go to the top of the page
+Quote Post
gorzat
post
Post #4





Grupa: Zarejestrowani
Postów: 23
Pomógł: 3
Dołączył: 18.03.2011

Ostrzeżenie: (0%)
-----


dzieki, a uzywajac PDO jestem juz zabezpieczony przed XSS i SQL INJECTION, czy cos jeszcze robic?
a co do samego html i PHP? htmlspecialchars wystarczy, czy powinno czegos sie jeszcze uzywac?

nikt nie zabezpiecza stron, czy sie nikomu nie chce napisac...

Ten post edytował gorzat 22.03.2011, 19:06:11
Go to the top of the page
+Quote Post
nospor
post
Post #5





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Baza danych nie ma nic do XSS a co za tym idzie PDO nie ma nic do XSS. XSS to inny poziom


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 21.08.2025 - 03:37