Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [MySQL][PHP] zabezpieczenie skryptu
-ekshes-
post 27.06.2013, 12:28:59
Post #1





Goście







jestem w trakcie zabezpieczania swojego skryptu php. napisałem taką funkcję:
  1. function ppts($input)
  2. {
  3. $input2 = addslashes($input);
  4. $input3 = strip_tags($input2);
  5. return $input3;
  6. }

i wywołuję ją następująco:
  1. $zmienna = ppts($_POST['zmienna']);


Czy to jest bezpieczne?
Go to the top of the page
+Quote Post
nospor
post 27.06.2013, 12:33:42
Post #2





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Możer napisz łaskawie przed czym chcesz go zabezpieczac to ci powiemy czy jest bezpieczne czy nie.


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
-ekshes-
post 27.06.2013, 12:48:22
Post #3





Goście







przed sql iniection za pomocą addslashes i by usunęło mi kod html za pomocą strip_tags.
Go to the top of the page
+Quote Post
nospor
post 27.06.2013, 12:50:55
Post #4





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




nie addslashes tylko mysql_real_escape_string() a najlepiej zainteresuj się PDO i bindowaniem.

A te strip tags to niby przed czym ma cie zabezpieczac? A co gdy bedziesz chcial dodac tagi do pola w bazie?


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
-ekshes-
post 27.06.2013, 12:55:57
Post #5





Goście







gdy uzytkownik bedzie chcial dodac do bazy komentarz, by byl sam tekst. smile.gif
Go to the top of the page
+Quote Post
nospor
post 27.06.2013, 12:58:26
Post #6





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




No ok, ale to i tak nie zabezpiecza cię choćby przed XSS. Do tego używa się htmlspiecialchars() tuż przed wyświetlaniem danych a nie przed wkładaniem do bazy


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
-ekshes-
post 27.06.2013, 13:05:46
Post #7





Goście







dobra, dokształcę się w tej kwestii, ale mam jeszcze jedno pytanie: mogę to, co napisałem zostawić, nie zaszkodzi, prawda?
Go to the top of the page
+Quote Post
nospor
post 27.06.2013, 13:08:45
Post #8





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




zamien addslashes jak ci napisalem...


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 25.07.2025 - 08:07