|
1 / 1 / 0
Регистрация: 08.03.2014
Сообщений: 85
|
|
Защита от взлома17.11.2014, 17:20. Показов 3670. Ответов 39
Метки нет (Все метки)
Помогите организовать защиту от взлома.
Слышал что можно в input'ах вводить sql код.Если это правда: как исправить?И есть ли ещё способы взлома и как защитится?
0
|
|
| 17.11.2014, 17:20 | |
|
Ответы с готовыми решениями:
39
Защита от взлома Защита формы от взлома Защита PHP сайта от взлома |
|
Software Engineer
332 / 335 / 55
Регистрация: 23.09.2014
Сообщений: 991
|
|||
| 22.02.2015, 00:15 | |||
|
Благодаря такой реализации помимо многих других плюсов и то, что нельзя выполнить инъекцию, так как СУБД "знает" где запрос, а где данные. Благодаря этому отпадает необходимость городить говнокод с экранированием данных, а так же самой СУБД легче живется из-за того, что не надо каждый раз интерпретировать запрос (он уже скомпилен и закэширован).
0
|
|||
|
89 / 87 / 49
Регистрация: 09.10.2014
Сообщений: 571
|
||||||
| 22.02.2015, 00:26 | ||||||
0
|
||||||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||||
| 22.02.2015, 00:47 | ||||
|
это не говнокод, нет.
memcached/redis FTW (for teh win)
0
|
||||
|
936 / 693 / 236
Регистрация: 01.02.2015
Сообщений: 1,848
|
|
| 22.02.2015, 01:14 | |
|
tip78, а ведь в твоих словах есть доля правды
![]() а всего лишь стоит написать класс(функцию) фильтрации данных используя filter_var, filter_input немного сахарной пудры и не надо будет никакого stripslashes и mysql_real_escape_string
0
|
|
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 22.02.2015, 02:16 | ||
|
stripslashes вообще просто удаляет экранирование символов, она не помогает проверять ввод я выше написал, чего достаточно на 100% $mysqli->escape_string обязателен на произвольных строках (*char)
0
|
||
|
936 / 693 / 236
Регистрация: 01.02.2015
Сообщений: 1,848
|
|||||||||||
| 22.02.2015, 02:43 | |||||||||||
![]()
![]()
0
|
|||||||||||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|
| 22.02.2015, 03:08 | |
|
о, я про эту функцию и не знал
она чё-то мутная какая-то например, пропускает: http://example.com/"><script>alert(document.cookie)</script> так в камментах пишут руками надёжнее в общем, через простейший регексп
0
|
|
|
Software Engineer
332 / 335 / 55
Регистрация: 23.09.2014
Сообщений: 991
|
|||
| 22.02.2015, 04:25 | |||
|
Добавлено через 22 минуты СУБД кэширует план (который создается после разбора запроса) выполнения запросов. И если текст нового пришедшего запроса не меняется - он берёт его из своего кэша по обычному хэшу. По крайней мере так происходит в PostgreSQL и Oracle. Ну а MySQL... тут одно объяснение - это же MySQL, чего вы хотели)
0
|
|||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
|
| 22.02.2015, 06:50 | |
|
А если вообще за дело плотно взяться - то лучше использовать framework и не городить велосипедов с одним колесом, притом квадратным
. Там уже всё продумано и остаётся только успешно пользоваться.
0
|
|
| 22.02.2015, 18:02 | |
|
0
|
|
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 22.02.2015, 19:50 | ||
|
а в этих ваших Yii тяжёлого говнокода чуть менее, чем дохрена когда можно самому 1й строкой всё сделать, то нахера тащить весь фреймворк, со всеми его граблями и тысячами строк кода?
0
|
||
|
89 / 87 / 49
Регистрация: 09.10.2014
Сообщений: 571
|
|
| 22.02.2015, 19:56 | |
|
tip78, вот имянно
0
|
|
| 22.02.2015, 20:31 | |||
|
Не по теме:
Этим честно говоря не пользовался не одного раза. Так что не могу сказать есть ли в нем *о*но код.
Только если работа очень сложная можно использовать фреймворк. Тогда можно задействовать весь его арсенал на 80-90%.
0
|
|||
| 22.02.2015, 20:36 | |
|
0
|
|
| 22.02.2015, 20:41 | ||
|
Не по теме:
Хреновым фреймворком не пользовались бы миллионы программистов. Тогда, если пользуются то из-за его популярности.
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|||
| 22.02.2015, 20:55 | |||
|
особенно битрикс вас внимательно выслушает миллионы когда думать не надо, это всегда "миллионы мух, которые не могут ошибаться"
0
|
|||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
||
| 23.02.2015, 11:23 | ||
|
Добавлено через 4 часа 49 минут
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|
| 23.02.2015, 15:22 | |
|
0
|
|
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
||
| 24.02.2015, 06:22 | ||
То есть framework использует ООП, но framework не равно ООП.
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 24.02.2015, 15:25 | ||
|
софистика. словоблудство. бан. по сути ничего нового пока не изобрели. функции и классы наше всё.
0
|
||
| 24.02.2015, 15:25 | |
|
Помогаю со студенческими работами здесь
40
Защита WP от взлома Защита от Взлома Защита от взлома с ndk Защита drupal от взлома Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога
Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
|
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
|
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога
В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
|
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога
Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
|
|
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога
Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
|
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
|
Инструменты COM: Сохранение данный из VARIANT в файл и загрузка из файла в VARIANT
bedvit 28.01.2026
Сохранение базовых типов COM и массивов (одномерных или двухмерных) любой вложенности (деревья) в файл, с возможностью выбора алгоритмов сжатия и шифрования.
Часть библиотеки BedvitCOM
Использованы. . .
|
SDL3 для Android: Загрузка PNG с альфа-каналом с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога
SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
|