|
1 / 1 / 0
Регистрация: 08.03.2014
Сообщений: 85
|
|
Защита от взлома17.11.2014, 17:20. Показов 3778. Ответов 39
Метки нет (Все метки)
Помогите организовать защиту от взлома.
Слышал что можно в input'ах вводить sql код.Если это правда: как исправить?И есть ли ещё способы взлома и как защитится?
0
|
|
| 17.11.2014, 17:20 | |
|
Ответы с готовыми решениями:
39
Защита от взлома Защита формы от взлома Защита PHP сайта от взлома |
|
Software Engineer
334 / 338 / 55
Регистрация: 23.09.2014
Сообщений: 1,002
|
|||
| 22.02.2015, 00:15 | |||
|
Благодаря такой реализации помимо многих других плюсов и то, что нельзя выполнить инъекцию, так как СУБД "знает" где запрос, а где данные. Благодаря этому отпадает необходимость городить говнокод с экранированием данных, а так же самой СУБД легче живется из-за того, что не надо каждый раз интерпретировать запрос (он уже скомпилен и закэширован).
0
|
|||
|
89 / 87 / 49
Регистрация: 09.10.2014
Сообщений: 571
|
||||||
| 22.02.2015, 00:26 | ||||||
0
|
||||||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||||
| 22.02.2015, 00:47 | ||||
|
это не говнокод, нет.
memcached/redis FTW (for teh win)
0
|
||||
|
936 / 693 / 236
Регистрация: 01.02.2015
Сообщений: 1,848
|
|
| 22.02.2015, 01:14 | |
|
tip78, а ведь в твоих словах есть доля правды
![]() а всего лишь стоит написать класс(функцию) фильтрации данных используя filter_var, filter_input немного сахарной пудры и не надо будет никакого stripslashes и mysql_real_escape_string
0
|
|
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 22.02.2015, 02:16 | ||
|
stripslashes вообще просто удаляет экранирование символов, она не помогает проверять ввод я выше написал, чего достаточно на 100% $mysqli->escape_string обязателен на произвольных строках (*char)
0
|
||
|
936 / 693 / 236
Регистрация: 01.02.2015
Сообщений: 1,848
|
|||||||||||
| 22.02.2015, 02:43 | |||||||||||
![]()
![]()
0
|
|||||||||||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|
| 22.02.2015, 03:08 | |
|
о, я про эту функцию и не знал
она чё-то мутная какая-то например, пропускает: http://example.com/"><script>alert(document.cookie)</script> так в камментах пишут руками надёжнее в общем, через простейший регексп
0
|
|
|
Software Engineer
334 / 338 / 55
Регистрация: 23.09.2014
Сообщений: 1,002
|
|||
| 22.02.2015, 04:25 | |||
|
Добавлено через 22 минуты СУБД кэширует план (который создается после разбора запроса) выполнения запросов. И если текст нового пришедшего запроса не меняется - он берёт его из своего кэша по обычному хэшу. По крайней мере так происходит в PostgreSQL и Oracle. Ну а MySQL... тут одно объяснение - это же MySQL, чего вы хотели)
0
|
|||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
|
| 22.02.2015, 06:50 | |
|
А если вообще за дело плотно взяться - то лучше использовать framework и не городить велосипедов с одним колесом, притом квадратным
. Там уже всё продумано и остаётся только успешно пользоваться.
0
|
|
| 22.02.2015, 18:02 | |
|
0
|
|
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 22.02.2015, 19:50 | ||
|
а в этих ваших Yii тяжёлого говнокода чуть менее, чем дохрена когда можно самому 1й строкой всё сделать, то нахера тащить весь фреймворк, со всеми его граблями и тысячами строк кода?
0
|
||
|
89 / 87 / 49
Регистрация: 09.10.2014
Сообщений: 571
|
|
| 22.02.2015, 19:56 | |
|
tip78, вот имянно
0
|
|
| 22.02.2015, 20:31 | |||
|
Не по теме:
Этим честно говоря не пользовался не одного раза. Так что не могу сказать есть ли в нем *о*но код.
Только если работа очень сложная можно использовать фреймворк. Тогда можно задействовать весь его арсенал на 80-90%.
0
|
|||
| 22.02.2015, 20:36 | |
|
0
|
|
| 22.02.2015, 20:41 | ||
|
Не по теме:
Хреновым фреймворком не пользовались бы миллионы программистов. Тогда, если пользуются то из-за его популярности.
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|||
| 22.02.2015, 20:55 | |||
|
особенно битрикс вас внимательно выслушает миллионы когда думать не надо, это всегда "миллионы мух, которые не могут ошибаться"
0
|
|||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
||
| 23.02.2015, 11:23 | ||
|
Добавлено через 4 часа 49 минут
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
|
| 23.02.2015, 15:22 | |
|
0
|
|
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
||
| 24.02.2015, 06:22 | ||
То есть framework использует ООП, но framework не равно ООП.
0
|
||
|
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
|
||
| 24.02.2015, 15:25 | ||
|
софистика. словоблудство. бан. по сути ничего нового пока не изобрели. функции и классы наше всё.
0
|
||
| 24.02.2015, 15:25 | |
|
Помогаю со студенческими работами здесь
40
Защита WP от взлома Защита от Взлома Защита от взлома с ndk Защита drupal от взлома Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
| Опции темы | |
|
|
Новые блоги и статьи
|
|||
|
[golang] Алгоритм «Хак Госпера»
alhaos 17.05.2026
Алгоритм «Хак Госпера»
Хак Госпера (Gosper's Hack) — алгоритм нахождения следующего по величине числа с тем же количеством установленных бит.
Придуман Биллом Госпером в 1970-х, опубликован в. . .
|
Рисование бинарного древа до 6-го колена на js, svg.
russiannick 17.05.2026
<svg width="335" height="240" viewBox="0 0 335 240" fill="#e5e1bb">
<style>
<!]>
</ style>
<g id="bush">
</ g>
</ svg>
function fn(){
let rost;/ / высота древа
let xx=165,yy=210,w=256;
|
FSharp: interface of module
DevAlt 16.05.2026
Интерфейс модуля F# позволяет управлять доступностью членов,
содержащихся в реализации модуля. По-умолчанию все члены модуля доступны:
module Foo
let x = 10
let boo () = printfn "boo"
. . .
|
Хитросплетение родственных связей пантеона греческих богов.
russiannick 14.05.2026
Однооконник, позволяющий узреть и изучить отдельных героев древней Греции.
<!DOCTYPE html>
<html lang="ru">
<head>
<meta charset="UTF-8">
<meta http-equiv="X-UA-Compatible". . .
|
|
[golang] Угол между стрелками часов
alhaos 12.05.2026
По заданным значениям часа и минуты необходимо определить значение меньшего угла между стрелками аналогового циферблата часов.
import "math"
func angleClock(hour int, minutes int) float64 {
. . .
|
Debian 13: Установка Lazarus QT5
ВитГо 09.05.2026
Эта инструкция моя компиляция инструкций volvo
https:/ / www. cyberforum. ru/ blogs/ 203668/ 10753. html
и его же старой инструкции по установке Lazarus с gtk2. . .
|
Нейросеть на алгоритме "эстафета хвоста" как перспектива.
Hrethgir 06.05.2026
На десерт, когда запущу сервер.
Статья тут https:/ / habr. com/ ru/ articles/ 1030914/ . Автор я сам, нейросеть только помогает в вопросах которые мне не известны - не знаю людей которые знали-бы. . .
|
Асинхронный приём данных из COM-порта
Argus19 01.05.2026
Асинхронный приём данных из COM-порта
Купил на aliexpress термопринтер QR701. Он оказался странным. Поключил к Arduino Nano. Был очень удивлён. Наотрез отказывается печатать русские буквы. Чтобы. . .
|