Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.61/18: Рейтинг темы: голосов - 18, средняя оценка - 4.61
1 / 1 / 0
Регистрация: 08.03.2014
Сообщений: 85

Защита от взлома

17.11.2014, 17:20. Показов 3660. Ответов 39
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Помогите организовать защиту от взлома.
Слышал что можно в input'ах вводить sql код.Если это правда: как исправить?И есть ли ещё способы взлома и как защитится?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
17.11.2014, 17:20
Ответы с готовыми решениями:

Защита от взлома
Имеется простенький скрипт реги&авториз нужно: "обработка всех переданных через форму данных функцией mysql_real_escape_string"...

Защита формы от взлома
Добрый день. Слышал что многие взломы сайтов происходят из-за того, что на форме нет защиты. Я немного не представляю как можно взломать...

Защита PHP сайта от взлома
Как защитить сайт, от взлома, написанный на PHP?

39
 Аватар для Voka
207 / 199 / 110
Регистрация: 27.12.2010
Сообщений: 819
Записей в блоге: 1
17.11.2014, 17:36
Для начала почитай про:
1. sql инъекции
2. XSS
0
1 / 1 / 0
Регистрация: 08.03.2014
Сообщений: 85
17.11.2014, 18:13  [ТС]
Подобное у меня не сработает,сайт одностраничный и присутствует только регистрация,авторизация и запись.
Хотелось бы ответа на тот способ,который в описание темы.
0
 Аватар для Voka
207 / 199 / 110
Регистрация: 27.12.2010
Сообщений: 819
Записей в блоге: 1
17.11.2014, 18:14
Ну, с помощью незащищенного ввода можно получить полный доступ к серверу и к базе данных с помощью SQL инъекций.
0
1 / 1 / 0
Регистрация: 08.03.2014
Сообщений: 85
17.11.2014, 18:22  [ТС]
Voka, А что бы защитится,я так понял посылаете меня в гугл)))
0
 Аватар для Voka
207 / 199 / 110
Регистрация: 27.12.2010
Сообщений: 819
Записей в блоге: 1
17.11.2014, 18:28
Ну как минимум используйте фильтры и http://php.net/manual/ru/funct... string.php
0
775 / 444 / 93
Регистрация: 24.10.2012
Сообщений: 3,240
Записей в блоге: 5
17.11.2014, 18:56
Цитата Сообщение от IcedElect
Помогите организовать защиту от взлома.
Для предотвращение SQL иньекций пропускайте данные через ф-ю addslashes(). Она проекранирует все спец символы, так что то что содержиться в полях ввода (Имя, Фамилия, Отчество, и т.п.) сервер БД воспримет как данные а не как вредоносный запрос.

Для предотвращения внедрения в текст веб страницы вредоносного java script кода пропускайте данные через ф-ю strip_tags(). Иначе можно считывать значение cookie сессии, либо пошалить alert('').
0
Software Engineer
 Аватар для Custos
332 / 335 / 55
Регистрация: 23.09.2014
Сообщений: 983
17.11.2014, 19:07
Такие темы откровенно уже начинают бесить... Сколько раз уже обсуждалась тут это, но ленивые люди вместо того, чтобы поискать ответ, все равно продолжают плодить подобные темы. Напишу в 100501-ый раз:
Проблема sql инъекций давным давно решена.
1) http://php.net/manual/ru/pdo.p... ements.php
2) http://php.net/manual/ru/mysqli.prepare.php

Добавлено через 4 минуты
tolimadokara, не надо ничего ни через что пропускать. В базу все сохраняется в "сыром" виде, а фильтруется только при выводе через банальный htmlspecialchars()
3
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
17.11.2014, 19:11
Custos, поддерживаю. Абсолютно с Вами согласен.
1
775 / 444 / 93
Регистрация: 24.10.2012
Сообщений: 3,240
Записей в блоге: 5
17.11.2014, 19:12

Не по теме:

Цитата Сообщение от Custos
Такие темы откровенно уже начинают бесить... Сколько раз уже обсуждалась тут это, но ленивые люди вместо того, чтобы поискать ответ, все равно продолжают плодить подобные темы. Напишу в 100501-ый раз:
Скажите модератору этого раздела форума что можно закрепить тему о инъекциях. Что бы не спрашивали.


Цитата Сообщение от Custos
Проблема sql инъекций давным давно решена
О mysqli_prepare видимо мало кто знает, только старички. Весь мануал по PHP не прочитаешь.

Цитата Сообщение от Custos
tolimadokara, не надо ничего ни через что пропускать. В базу все сохраняется в "сыром" виде, а фильтруется только при выводе через банальный htmlspecialchars()
Разумно. Иначе теряешь много исходной информации.
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
17.11.2014, 19:15

Не по теме:

Модераторы, может стоит закрепить подобную тему в данном разделе? Не обязательно писать огромную статью, просто сказать, что актуально на данный момент в работе с БД. Ну это так, предложение :)


Опередили меня
0
17.11.2014, 19:17

Не по теме:

Цитата Сообщение от lyod
Модераторы, может стоит закрепить подобную тему в данном разделе? Не обязательно писать огромную статью, просто сказать, что актуально на данный момент в работе с БД. Ну это так, предложение
Ага, щас модераторы налетят :D. В приват надо написать.

0
17.11.2014, 19:17

Не по теме:

Если модераторы не против, то могу написать краткую статью с примерами безопасной работы с базой. Чтобы эту тему потом можно было закрепить и чтобы в будущем пользователи не создавали подобные темы.

0
17.11.2014, 19:19

Не по теме:

Цитата Сообщение от tolimadokara Посмотреть сообщение
Ага, щас модераторы налетят
Я наезда не понял :scratch:
А вообще, я сам на своё сообщение пожаловался, так что модераторы его точно увидят :)

0
17.11.2014, 19:22

Не по теме:

Цитата Сообщение от lyod
Цитата Сообщение от tolimadokara
Ага, щас модераторы налетят
Я наезда не понял :scratch:
Извините, да не наезжал я на вас. Я, как бы... хотел сказать что модераторы могут не заметить эту просьбу :pardon:

0
17.11.2014, 20:35

Не по теме:

Custos, возможно-возможно. Пишите, закрепим :)
lyod, угу, вот и обратили :)

0
0 / 0 / 0
Регистрация: 20.02.2015
Сообщений: 1
20.02.2015, 20:09
сканер на XSS и SQL Injections
0
Заблокирован
20.02.2015, 21:51
Цитата Сообщение от tolimadokara Посмотреть сообщение
Для предотвращение SQL иньекций пропускайте данные через ф-ю addslashes().
Что за анахронизм?
Цитата Сообщение от tolimadokara Посмотреть сообщение
О mysqli_prepare видимо мало кто знает, только старички. Весь мануал по PHP не прочитаешь.
Это норма, а не "старички знают"..
Параметризированные запросы существуют уже десяток лет. Ииии, о-Опп! Вся тема - сборище недоучек?

Добавлено через 2 минуты
Хотя про всю тему, это я сгоряча.Custos, вернул веру в человечество
0
-72 / 10 / 4
Регистрация: 01.09.2009
Сообщений: 163
21.02.2015, 01:10
Цитата Сообщение от Custos Посмотреть сообщение
В базу все сохраняется в "сыром" виде, а фильтруется только при выводе через банальный htmlspecialchars()
может всё-таки В БАЗУ помещать после htmlspecialchars() ?
а то при выводе таблиц некошерно получится
пофиг что больше места займёт, обрежем
всё-таки вывод может получиться в ахулиард раз чаще, чем ввод, на хайлоаде особенно

prepare так то на любителя
я так делаю:
$s{'mysqli'}->escape_string(htmlspecialchars(substr($ _POST{'fieldname'},0,255),ENT_QUOTES))
это для варчаров
а где можно юзать a-z0-9, там просто ^регексп$
0
21.02.2015, 06:50

Не по теме:

Цитата Сообщение от root Посмотреть сообщение
Вся тема - сборище недоучек?
Ну вот, ни за что, ни про что назвали недоучкой... :(

0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
21.02.2015, 06:50
Помогаю со студенческими работами здесь

Защита от взлома
Как сделать фильтрацию такой кодировки ? <? include 'config/config.php'; if(isset($_GET,$_GET)) { $GetUID = $_GET; ...

Защита WP от взлома
Как защитить сайт на WP от взлома?

Защита от Взлома
У меня есть программа,которую можно взломать разными Программами для взлома, Я хочу сделать проверку процессов! Например: Запустил...

Защита от взлома с ndk
код на плюсах тоже декомпилируется в читаемый код?

Защита drupal от взлома
Хакер взламывает мой сайт и заливает shell раньше это был редирект + троян в админ панелиconfig&render=overlay{gzip} JS:Iframe-AHU...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Загрузка PNG с альфа-каналом на SDL3 для Android: с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
Загрузка PNG с альфа-каналом на SDL3 для Android: с помощью SDL3_image
8Observer8 27.01.2026
Содержание блога SDL3_image - это библиотека для загрузки и работы с изображениями. Эта пошаговая инструкция покажет, как загрузить и вывести на экран смартфона картинку с альфа-каналом, то есть с. . .
влияние грибов на сукцессию
anaschu 26.01.2026
Бифуркационные изменения массы гриба происходят тогда, когда мы уменьшаем массу компоста в 10 раз, а скорость прироста биомассы уменьшаем в три раза. Скорость прироста биомассы может уменьшаться за. . .
Воспроизведение звукового файла с помощью SDL3_mixer при касании экрана Android
8Observer8 26.01.2026
Содержание блога SDL3_mixer - это библиотека я для воспроизведения аудио. В отличие от инструкции по добавлению текста код по проигрыванию звука уже содержится в шаблоне примера. Нужно только. . .
Установка Android SDK, NDK, JDK, CMake и т.д.
8Observer8 25.01.2026
Содержание блога Перейдите по ссылке: https:/ / developer. android. com/ studio и в самом низу страницы кликните по архиву "commandlinetools-win-xxxxxx_latest. zip" Извлеките архив и вы увидите. . .
Вывод текста со шрифтом TTF на Android с помощью библиотеки SDL3_ttf
8Observer8 25.01.2026
Содержание блога Если у вас не установлены Android SDK, NDK, JDK, и т. д. то сделайте это по следующей инструкции: Установка Android SDK, NDK, JDK, CMake и т. д. Сборка примера Скачайте. . .
Использование SDL3-callbacks вместо функции main() на Android, Desktop и WebAssembly
8Observer8 24.01.2026
Содержание блога Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
моя боль
iceja 24.01.2026
Выложила интерполяцию кубическими сплайнами www. iceja. net REST сервисы временно не работают, только через Web. Написала за 56 рабочих часов этот сайт с нуля. При помощи perplexity. ai PRO , при. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru