Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Include
konrado
post 3.07.2006, 12:16:17
Post #1





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


Na sojej stronie mam listę rozwijaną z odniesieniem do innego pliku przez funkcję include:
  1. <script LANGUAGE="JavaScript">
  2. function selecturl(s) {
  3. var gourl = s.options[s.selectedIndex].value; window.top.location.href = gourl;
  4. }
  5. <SELECT NAME="urljump" OnChange="selecturl(this)">
  6. <?php include("lista.htm"); ?>
  7. </SELECT>
  8. </FORM>

A w pliku lista.htm:
  1. <OPTION VALUE="1.php">1</OPTION>
  2. <OPTION VALUE="2.php">2</OPTION>
  3. <OPTION VALUE="3.php">3</OPTION>
  4. <OPTION VALUE="4.php">4</OPTION>

Na innym forum dowiedziałem się że "że w ten sposób można mi załadować do ramki dowolny adres". Jednak nie do końca zrozumiałem. Chodzi o to czy kod jest zrobiony w sposób bezpieczny i nic mi nie grozi?
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 13)
Cysiaczek
post 3.07.2006, 12:23:53
Post #2





Grupa: Moderatorzy
Postów: 4 465
Pomógł: 137
Dołączył: 26.03.2004
Skąd: Gorzów Wlkp.




Nie wiem o jaką ramkę chodzi, bo żadnej nie widzę, ale skrypt nie wydaje się bezpieczny. Możesz to oczywiście olac pod warunkiem, że częśc serwerowa aplikacji będzie dobrze zabezpieczona.


--------------------
To think for yourself you must question authority and
learn how to put yourself in a state of vulnerable, open-mindedness;
chaotic, confused, vulnerability, to inform yourself.
Think for yourself. Question authority.
Go to the top of the page
+Quote Post
konrado
post 3.07.2006, 12:26:18
Post #3





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


A co należy zrobić aby skrypt był bezpieczny?
Go to the top of the page
+Quote Post
Cysiaczek
post 3.07.2006, 21:09:03
Post #4





Grupa: Moderatorzy
Postów: 4 465
Pomógł: 137
Dołączył: 26.03.2004
Skąd: Gorzów Wlkp.




Sam JavaScript jest odwrotnie proporcjonalnie bezpieczny do umiejętności przeciętnego webmastera. Faktycznie, można pokusic się o takie fake strony, żeby np. zmieniał adresy stron. Nie jestem specjalistą od zabezpieczeń JavaScript, więc nie bardzo mogę powiedziec Ci, jak zabezpieczyc ten skrypt. Dla mnie sprawa jest prosta jesli chodzi o zabezpieczenie tego na serwerze za pomocą php. Tobie zapewne chodzi o to, aby uniemożliwic komuś podmianę Twoich stron, na które chcesz przekierowac odwiedzającego - o to, trzeba zapytac kogoś od JavaScriptu

Nie podoba mi się plik, który includujesz. Jest on typu *.htm, co nie jest dobrym rozwiązaniem. Lepiej ukryj zawartośc tego pliku w zmiennej php. Wówczas podgląd pliku nie będzie możliwy w przeglądarce. Poza tym plik .htm przez niektóre serwery są traktowane jako pliki zawierające kod do przetworzenia i dłużej się wczytują. Moim zdaniem, powinieneś ola ten JavaScript i skupic się na odpowiedniej kontroli przy pomocy php na serwerze bo jest to pewniejsze.


--------------------
To think for yourself you must question authority and
learn how to put yourself in a state of vulnerable, open-mindedness;
chaotic, confused, vulnerability, to inform yourself.
Think for yourself. Question authority.
Go to the top of the page
+Quote Post
konrado
post 3.07.2006, 21:19:06
Post #5





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


Wielkie Dzięki! smile.gif
Go to the top of the page
+Quote Post
Kreton
post 4.07.2006, 16:48:28
Post #6





Grupa: Zarejestrowani
Postów: 345
Pomógł: 3
Dołączył: 20.02.2005

Ostrzeżenie: (0%)
-----


Ja bym najpierw sprawdził czy istnieje ten plik na twoim serwsze/dysku/katalogu tongue.gif poprzez file_exists a potem includował. Mozesz tez zrobić include z katalogu wyzej poprzez include(./blablabla.html) ( tak mi sie wydaje tongue.gif )
Ale myśle ze wystarczy z tym file_exists ^^

Ten post edytował Kreton 4.07.2006, 16:49:18
Go to the top of the page
+Quote Post
konrado
post 4.07.2006, 16:59:40
Post #7





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


A mógłbyś mi trochę opisać ten file_exists . A przy okazji: Która wersja php jest bezpieczniejsza i lepsza i dlaczego? - 5 czy 4
Go to the top of the page
+Quote Post
Kreton
post 4.07.2006, 17:01:38
Post #8





Grupa: Zarejestrowani
Postów: 345
Pomógł: 3
Dołączył: 20.02.2005

Ostrzeżenie: (0%)
-----


Sry mój błąd w powyższym poscie instrukcja ./ pozwala na dołącznie plikow tylko z katalogu w którym sie znajduje się skrypt.

Cytat
Taka instrukcja pozwala na dołączanie jedynie plików które znajdują się w katalogu ze skryptem czyli nie można załączyć pliku z innego serwera.


Tutaj link do opisu biggrin.gif
http://www.faq.pl/php/html/function.file-exists.html

Ten post edytował Kreton 4.07.2006, 17:03:42
Go to the top of the page
+Quote Post
Cysiaczek
post 4.07.2006, 17:06:55
Post #9





Grupa: Moderatorzy
Postów: 4 465
Pomógł: 137
Dołączył: 26.03.2004
Skąd: Gorzów Wlkp.




php5 jest bezpieczniejsze od php4, co wynika z tego, że jest nowszą wersją języka, więc więcej błędów zdążyli chłopaki usunąć. Samo bezpieczeństwo stron www jest jednak przedewszystkim zależne od serwera www. Nawet najlepiej zabezpieczona aplikacja padnie, jeśli serwer nie jest bezpieczny.


--------------------
To think for yourself you must question authority and
learn how to put yourself in a state of vulnerable, open-mindedness;
chaotic, confused, vulnerability, to inform yourself.
Think for yourself. Question authority.
Go to the top of the page
+Quote Post
konrado
post 4.07.2006, 17:13:25
Post #10





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


A po czym najlepiej sprawdzić bezpieczenstwo serwera? Co musi miec, czego nie itp.
Go to the top of the page
+Quote Post
Cysiaczek
post 4.07.2006, 18:27:55
Post #11





Grupa: Moderatorzy
Postów: 4 465
Pomógł: 137
Dołączył: 26.03.2004
Skąd: Gorzów Wlkp.




No wiesz... Wątpię, żeby jakiś administrator udzialał informacji na temat zabezpieczeń jego serwera smile.gif


--------------------
To think for yourself you must question authority and
learn how to put yourself in a state of vulnerable, open-mindedness;
chaotic, confused, vulnerability, to inform yourself.
Think for yourself. Question authority.
Go to the top of the page
+Quote Post
konrado
post 4.07.2006, 19:37:19
Post #12





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


Nie jego serwera biggrin.gif Mojego serwera wykupionego w ofercie jakiejs firmy np. home.pl , nazwa.pl
Go to the top of the page
+Quote Post
LamaMASTER
post 4.07.2006, 22:04:20
Post #13





Grupa: Zarejestrowani
Postów: 160
Pomógł: 0
Dołączył: 27.03.2006

Ostrzeżenie: (0%)
-----


No to jego serwer, przecież chyba nie wykupiłeś serwerowni home winksmiley.jpg
Go to the top of the page
+Quote Post
konrado
post 4.07.2006, 22:58:00
Post #14





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 3.07.2006

Ostrzeżenie: (0%)
-----


No w sumie... snitch.gif Dzięki, już zrozumiałem
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 00:40