Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [MySQL][PHP]Zabezpieczenie formularza
xxdrago
post 1.11.2011, 15:48:22
Post #1





Grupa: Zarejestrowani
Postów: 654
Pomógł: 42
Dołączył: 27.07.2010
Skąd: Jaworzno

Ostrzeżenie: (0%)
-----


Witam czy dobrze zabezpieczyłem ten formularz przed SQL inec.?

  1. ';
  2. // odbieramy dane z formularza
  3. $nick = $_POST['nick'];
  4. $email = $_POST['email'];
  5. $haslo = $_POST['haslo'];
  6. $kodsms = $_POST['kodsms'];
  7. $gg = $_POST['gg'];
  8. $ip = $_SERVER['REMOTE_ADDR'];
  9. $date = strtotime("now");
  10. $data_zak = strtotime('+ 30 days');
  11. mysql_real_escape_string($nick);
  12. mysql_real_escape_string($email);
  13. mysql_real_escape_string($haslo);
  14. mysql_real_escape_string($gg);
  15. mysql_real_escape_string($kodsms);
  16. if($nick & $email & $haslo & $kodsms) {
  17.  
  18. $connection = @mysql_connect('-------------')
  19. or die('Brak połączenia z serwerem MySQL.<br />Błąd: '.mysql_error());
  20. $db = @mysql_select_db('xxx', $connection)
  21. or die('Nie mogę połączyć się z bazą danych<br />Błąd: '.mysql_error());
  22. $ins = @mysql_query("INSERT INTO sklep SET nick='$nick', email='$email', haslo='$haslo', gg='$gg', ip='$ip', data_aktualna='$date', data_zakonczenia='$data_zak', aktywne='0', kodsms='$kodsms'");
  23. echo 'Twoje konto zostało dodane.<br> Administrator musi je zaakceptować. Możesz wysłać,<br> nick i dane z tego formularza na adres e-mail: kontakt[malpa]xxdrago.pl';
  24. }
  25. }


Ten post edytował xxdrago 1.11.2011, 15:48:53


--------------------
GG: 10972302 :)
Go to the top of the page
+Quote Post
gorden
post 1.11.2011, 15:56:43
Post #2





Grupa: Zarejestrowani
Postów: 486
Pomógł: 101
Dołączył: 27.06.2010

Ostrzeżenie: (0%)
-----


zamiast:
  1. $zmienna = $_POST['zmienna'];



chyba raczej:
  1. $zmienna = mysql_real_escape_string($_POST['zmienna']);
Go to the top of the page
+Quote Post
xxdrago
post 1.11.2011, 16:55:09
Post #3





Grupa: Zarejestrowani
Postów: 654
Pomógł: 42
Dołączył: 27.07.2010
Skąd: Jaworzno

Ostrzeżenie: (0%)
-----


Co moge tutaj jeszcze zabezpieczyć?

  1. echo '
  2. <table border="0" cellpadding="2" cellspacing="1" width="100%" class="forumline">
  3. <tr>
  4. <th class="thHead" colspan="2" height="25" valign="middle">Krok 4 - Realizacja zamowienia</th>
  5. </tr>
  6. </table>
  7. ';
  8. // odbieramy dane z formularza
  9. $nick = mysql_real_escape_string($_POST['nick']);
  10. $email = mysql_real_escape_string($_POST['email']);
  11. $haslo = mysql_real_escape_string($_POST['haslo']);
  12. $gg = mysql_real_escape_string($_POST['gg']);
  13. $kodsms = mysql_real_escape_string($_POST['kodsms']);
  14. $ip = $_SERVER['REMOTE_ADDR'];
  15. $date = strtotime("now");
  16. $data_zak = strtotime('+ 30 days');
  17.  
  18. if($nick & $email & $haslo & $kodsms) {
  19.  
  20. $connection = @mysql_connect('xxx')
  21. or die('Brak połączenia z serwerem MySQL.<br />Błąd: '.mysql_error());
  22. $db = @mysql_select_db('xxx', $connection)
  23. or die('Nie mogę połączyć się z bazą danych<br />Błąd: '.mysql_error());
  24. $ins = @mysql_query("INSERT INTO sklep SET nick='$nick', email='$email', haslo='$haslo', gg='$gg', ip='$ip', data_aktualna='$date', data_zakonczenia='$data_zak', aktywne='0', kodsms='$kodsms'");
  25. echo 'Twoje konto zostało dodane.<br> Administrator musi je zaakceptować. Możesz wysłać,<br> nick i dane z tego formularza na adres e-mail: kontakt[malpa]xxdrago.pl';
  26. }
  27. }
  28. ?>


--------------------
GG: 10972302 :)
Go to the top of the page
+Quote Post
Arhimenrius
post 1.11.2011, 17:00:57
Post #4





Grupa: Zarejestrowani
Postów: 115
Pomógł: 3
Dołączył: 19.04.2011

Ostrzeżenie: (0%)
-----


Ja bym osobiście walnął jeszcze TRIM na wszystkie zmienne. Może to nie zabezpieczenie, ale wszystkie białe znaki z początki i końca pokasujesz.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 11:42