0 / 0 / 0
Регистрация: 13.02.2017
Сообщений: 12

Правильно ли составлены запросы с точки зрения безопасности?

25.10.2012, 13:44. Показов 789. Ответов 3
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуте! Не могли бы Вы сказать, так ли написаны запросы в бд, что бы не было возможности залить SQL - inj и прочее?
PHP
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
<?
$now=time();
include("inc/db_connect.php");
$stat = mysql_fetch_array(mysql_query("select * from `players` where `user`='".mysql_escape_string(addslashes($user))."' and pass='".mysql_escape_string(addslashes($pass))."'"));
 mysql_query("SET NAMES cp1251");
if ($stat['bloked']=="1") echo"<script>top.location='index.php?action=logout'</script>";
 
if ($stat['t_time']) { header("Location: prison.php"); exit; }
elseif ($stat['v_time']) { header("Location: ambulance.php"); exit; } // Редиректим в больницу
elseif ($stat['w_time']) { header("Location: works.php"); exit; } // Редиректим в ворку
elseif ($stat['r_time']) { header("Location: vault.php"); exit; } 
elseif ($stat['o_time']) { header("Location: repair.php"); exit; } 
elseif ($stat['battle']) { header("Location: battle.php"); exit; }
elseif ($stat['room']!="9") { header("Location: main.php"); exit; }
else {
 
 
 
 
if ($getproff!="" && $getm=="") {
 
$ch=mysql_fetch_array(mysql_query("SELECT * FROM `academy` where `id`='".mysql_escape_string(intval($getproff))."' and type='0'"));
 
if (!empty($ch['id'])) { // Существует
if ($stat['k_time']<$now) { // Свободен
if ($stat['credits']>=$ch['price']) { // Хватает бабок
//if ($stat[level]>=$ch[level]) { // Хватает левела
if ($stat['proff'] == 0) {
$qw1 = $now+$ch['srok'];
$qw1 = mysql_real_escape_string($qw1);
mysql_query("UPDATE `players` set `proff`=".mysql_real_escape_string(intval($ch['id'])).", `k_time`=".$qw1.", `credits`=credits - ".mysql_real_escape_string(intval($ch['price']))." where `id` = '".mysql_real_escape_string(intval($stat['id']))."'");
}
if ($stat['proff'] != 0) {
$qw1 = $now+$ch['srok'];
$qw1 = mysql_real_escape_string($qw1);
mysql_query("UPDATE `players` set `d_proff`=".mysql_real_escape_string(intval($ch['id'])).", `k_time`=".$qw1.", `credits`=credits - ".mysql_real_escape_string(intval($ch['price']))." where `id` = '".mysql_real_escape_string(intval($stat['id']))."'");}
$prf = mysql_query("SELECT * FROM `players` WHERE `id` = '".mysql_escape_string(intval($stat['id']))."'  AND `proff` = '".mysql_escape_string(intval($ch['id']))."' LIMIT 1");
 
$prf = mysql_query("SELECT * FROM `players` WHERE `id` = '".mysql_escape_string(intval($stat['id']))."' AND `d_proff`='".mysql_escape_string(intval($ch['id']))."'  LIMIT 1");
 
$msg="Процесс обучения начат! По окончанию обучения Вы станете высококвалицицированным специалистом!";
 
//} else $msg="Вы не можете получить эту профессию, уровень маловат!";
} else $msg="Недостаточно золота!";
} else $msg="Вы не можете заниматься сразу двумя делами!";
} else $msg="Академия не предоставляет таких услуг!";
}
 
// Мастерство
if ($getm!="" && $getproff=="") {
 
$ch=mysql_fetch_array(mysql_query("SELECT * FROM `academy` WHERE `id`=".mysql_escape_string(intval($getm))." AND `type`='1'"));
 
if (!empty($ch['id'])) { // Существует
if ($stat['k_time']<$now) { // Свободен
if ($stat['credits']>=$ch['price']) { // Хватает бабок
if ($stat['level']>=$ch['level']) { // Хватает левела
 
switch ($getm) {
        case 4: $skill_name = "m_k"; break;
        case 5: $skill_name = "m_m"; break;
        case 6: $skill_name = "m_t"; break;
        case 7: $skill_name = "m_d"; break;
}
$qw1 = $now+$ch['srok'];
$qw1 = mysql_real_escape_string($qw1);
mysql_query("UPDATE `players` SET `k_time`=".$qw1.", `credits`=credits-".mysql_real_escape_string($ch['price']).", `$skill_name`=".mysql_real_escape_string(addslashes($skill_name))."+1 WHERE `id`='".mysql_real_escape_string(intval($stat['id']))."'");
 
$msg="Процесс обучения начат! По окончанию обучения Ваш уровень мастерства владения оружием будет повышен!";
 
} else $msg="Вы не можете повысить этот навык, уровень маловат!";
} else $msg="Недостаточно золота!";
} else $msg="Вы не можете заниматься сразу двумя делами!";
} else $msg="Академия не предоставляет таких услуг!";
}
 
if (isset($take0)) {
if ($stat['proff'] < 0) $msg="Ошибка, не пытайтесь взломать игру :)!";
if ($stat['credits'] <= 100) $msg="У Вас нету 100 зм:)!";
else {
mysql_query("UPDATE `players` SET `proff`=0, `credits`=`credits`-100 WHERE `user`='".mysql_real_escape_string(strip_tags($stat['user']))."'");
$stat['proff']=0;
}
}
if (isset($take1)) {
if ($stat['d_proff'] < 0) $msg="Ошибка, не пытайтесь взломать игру :)!";
if ($stat['credits'] <= 100) $msg="У Вас нету 100 зм:)!";
else {
mysql_query("UPDATE `players` SET `d_proff`=0, `credits`=`credits`-100 WHERE `user`='".mysql_real_escape_string(strip_tags($stat['user']))."'");
$stat['d_proff']=0;
}
}
////////
 
 
unset($stat);
$stat = mysql_fetch_array(mysql_query("select * from `players` where `user`='".mysql_escape_string(addslashes($user))."' and pass='".mysql_escape_string(addslashes($pass))."'"));
 
 
 
include("inc/html_header.php");
 
echo"
<body bgcolor=#EBEDEC leftmargin=0 topmargin=0>
<table width=100% cellspacing=0 cellpadding=5 border=0>
<tr>
<td align=right valign=top>
<INPUT class=input type=button value='Помощь' onclick='window.open(\"help/academy.php\",\"\",\"\");'>
<img src='i/refresh.gif' style='CURSOR: Hand' alt='Обновить' onclick='window.location.href=\"academy.php?tmp=\"+Math.random();\"\"'>
<img src='i/back.gif' style='CURSOR: Hand' alt='Вернуться' onclick='window.location.href=\"street4.php?room=102&tmp=\"+Math.random();\"\"'>
</td>
</tr>
</table>";
 
 
echo"
<table width=100% cellspacing=0 cellpadding=3 border=0>
<tr>
<td align=right>
<center><font class=title>Академия</font></center><br>";
 
if ($stat['k_time']>$now) {
echo"<script src='i/time.js'></script>";
echo"<center><table cellspacing=0 cellpadding=3>
<tr>
<td><font color=red><b>Оставшееся время обучения:</b></font></td>
<td id=know style='COLOR: red; FONT-WEIGHT: Bold; TEXT-DECORATION: Underline'></td>
</tr>
</table>
<script>ShowTime('know',",$stat['k_time']-$now,");</script>";
}
else { mysql_query("UPDATE `players` set `k_time`=0 where `id`='".mysql_escape_string(intval($stat['id']))."'"); }
 
 
if ($msg!="") echo"<center><font color=red><b>$msg</b></font></center><br>";
 
 
 
if ($stat['proff'] != 0) {
echo"<table border=0 cellspacing=0 cellpadding=0 align=center width=320>
<tr>
<td><FIELDSET><LEGEND align=center><font class=ch>Сбросить проффу</font></LEGEND>
<table width=100% cellspacing=0 cellpadding=3 lign=center><tr><td>";
 
        echo"<tr><td align=center width=300>Стоимость сброса проффы 100 зм</td></tr><tr>
        <td width=300 align=center><input class=input type=button value='сбросить' onclick='window.location.href=\"academy.php?take0\"'></center></td></tr>";
        
echo"</td></tr></table></FIELDSET></td></tr></table>"; }
 
if ($stat['d_proff'] != 0) {
echo"<table border=0 cellspacing=0 cellpadding=0 align=center width=320>
<tr>
<td><FIELDSET><LEGEND align=center><font class=ch>Сбросить дополнительную проффу</font></LEGEND>
<table width=100% cellspacing=0 cellpadding=3 lign=center><tr><td>";
 
        echo"<tr><td align=center width=300>Стоимость сброса дополнительной проффы 100 зм</td></tr><tr>
        <td width=300 align=center><input class=input type=button value='сбросить' onclick='window.location.href=\"academy.php?take1\"'></center></td></tr>";
        
echo"</td></tr></table></FIELDSET></td></tr></table>"; }
 
if ($stat['proff'] && $stat['d_proff'])
{
echo"<center><b><i>У вас уже есть профессия!</i></b></center>";
}
else {
// Специальность
 
echo"
<fieldset style='WIDTH: 98.6%'><legend>Получение специальности</legend>
<table width=100% cellspacing=0 cellpadding=5>
<tr>
<td align=center>
 
<b>В нашем заведении Вы можете стать высококвалифицированным специалистом. Ниже приведён список предлагаемых Вам профессий:</b><br><br>
 
<table width=100% cellspacing=0 cellpadding=5 style='border-style: outset; border-width: 2' border=1>
<tr>
 
<td width=18 align=center><b>№</b></td>
<td><b>Наименование</b></td>
<td width=150 align=center><b>Уровень</b></td>
<td width=150 align=center><b>Срок обучения</b></td>
<td width=160 align=center><b>Стоимость обучения</b></td>
<td align=center width=120><b>Роспись</b></td>
 
</tr>";
 
 
$ac=mysql_query("SELECT * FROM `academy` where `type`=0 order by srok");
 
 
for ($i=0; $i<mysql_numrows($ac); $i++) {
$acs=mysql_fetch_array($ac);
 
echo"
<tr>
<td align=center><b>".($i+1)."</b></td>
<td><b>$acs[title]</b></td>
<td align=center><b>$acs[level]</b></td>
<td align=center><b>".(round($acs['srok']/60,1))." мин.</b></td>
<td align=center><b>$acs[price] зм</b></td>
<td align=center><input type=button class=input value='Обучаться'";
 
if ($stat['k_time']<$now) echo" onclick=\"if (confirm('Вы действительно хотите получить данную профессию?')) window.location='academy.php?getproff=$acs[id]&'+Math.random();''\""; else echo" disabled";
 
echo"></td></tr>";
 
}
 
 
echo"
</table>
 
 
</td>
</tr>
</table>
 
</fieldset><br><br><br>";
 
// Конец получения спец.
 
 
unset($ac, $acs);
}
// Владение
 
echo"
<fieldset style='WIDTH: 98.6%'><legend>Получение навыков владения оружием</legend>
<table width=100% cellspacing=0 cellpadding=5>
<tr>
<td align=center>
 
<b>В нашем заведении Вы можете получить более высокий уровень мастерства владения тем или иным видом оружия:</b><br><br>
 
<table width=100% cellspacing=0 cellpadding=5 style='border-style: outset; border-width: 2' border=1>
<tr>
 
<td width=18 align=center><b>№</b></td>
<td><b>Наименование</b></td>
<td width=150 align=center><b>Срок обучения</b></td>
<td width=160 align=center><b>Стоимость обучения</b></td>
<td align=center width=120><b>Роспись</b></td>
 
</tr>";
 
 
$ac=mysql_query("SELECT * FROM `academy` where `type`=1 order by srok");
 
 
for ($i=0; $i<mysql_numrows($ac); $i++) {
$acs=mysql_fetch_array($ac);
 
echo"
<tr>
<td align=center><b>".($i+1)."</b></td>
<td><b>$acs[title]</b></td>
<td align=center><b>".(round($acs['srok']/60,1))." мин.</b></td>
<td align=center><b>$acs[price] зм</b></td>
<td align=center><input type=button class=input value='Обучаться'";
 
if ($stat['k_time']<$now) echo" onclick=\"if (confirm('Вы действительно хотите повысить свой уровень мастерства владения данным типом оружия?')) window.location='academy.php?getm=$acs[id]&'+Math.random();''\""; else echo" disabled";
 
echo"></td></tr>";
 
}
 
 
echo"
</table>
 
 
</td>
</tr>
</table>
 
</fieldset>";
 
// Конец получения владений
 
echo"</td>
</tr>
</table>
</td>
</tr>
</table>";
}
 
?>
<BODY bgcolor=EBEDEC leftmargin=0 topmargin=0 background='i/backgrounds/academy.jpg' style='background-attachment: fixed;'>
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
25.10.2012, 13:44
Ответы с готовыми решениями:

С точки зрения безопасности, дыры
Доброго времени суток. Говорят, что с точки зрения безопасности, в Windows XP нужно отключать восстановление системы, так как всё...

Как разумнее сделать авторизацию с точки зрения безопасности?
Всем привет! дайте пожалуйста совет как разумнее сделать с точки зрения безопасности. Есть два варианта: 1. После того как пользователь...

Очистка интернет браузера с точки зрения безопасности и конфидициальности
Есть ли смысл каждый раз по окончании работы в интернете полностью очищать браузер (историю просмотра, история загрузки, кэш и тому...

3
Почетный модератор
Эксперт HTML/CSSЭксперт PHP
 Аватар для KOPOJI
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
25.10.2012, 14:21
а зачем везде плэйсхолдеры если вы приводите к целому типу? Что, в числе могут содержаться инъекции?

Добавлено через 1 минуту
Цитата Сообщение от eXstyle Посмотреть сообщение
PHP
1
mysql_real_escape_string(addslashes($skill_name))
и зачем тут addslashes()? вы читали про mysql_real_escape_string() и что она делает вообще?

Добавлено через 2 минуты
почитайте еще про шаблонизацию и про стили оформления кода
1
0 / 0 / 0
Регистрация: 13.02.2017
Сообщений: 12
25.10.2012, 15:10
Понял, исправлю...а в целом вобще как?
0
 Аватар для alpex
603 / 578 / 103
Регистрация: 16.07.2012
Сообщений: 1,762
25.10.2012, 15:37
Цитата Сообщение от eXstyle Посмотреть сообщение
Понял, исправлю...а в целом вобще как?
В целом у вас здесь все ужасно оформлено нет отступов, непонятно что куда вложено, html в перемешку с php, очень трудно анализировать такие файлы

Добавлено через 2 минуты
вот первая попавшаяся тема почитайте
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
25.10.2012, 15:37
Помогаю со студенческими работами здесь

Как оптимально (с точки зрения безопасности и оптимизации кода) организовать подключение к БД
Здравствуйте. Пытаюсь сделать некий сайт, контент большинства страниц которого хранится в базе данных MySQL. Следовательно, практически на...

Если два метода выполняют одно и то же - с точки зрения программы, но разное - с точки зрения логики?
void killCh(BCell cKiller, BCell cVictim){ cVictim.setChessman(cKiller.getChessman()); cKiller.setChessman(null); ...

C точки зрения безопасности и быстродействия, что лучше, открывать соединение на каждой странице .asp, или в начале?
C точки зрения безопасности и быстродействия, что лучше, открывать соединение на каждой странице .asp, или в начале?

Что здесь не правильно с точки зрения ООП
Делаю себе классы для авторизация через разные соц.сети (в сети есть решения)Но мне не нужен чужой велосипед. Я хочу свое, ибо так я...

Как правильно сделать с точки зрения реляционных БД
В базе данных нужно создать поле тип оплаты, которое может принимать только два значения: &quot;нал&quot; или &quot;безнал&quot;. Как...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
4
Ответ Создать тему
Опции темы

Новые блоги и статьи
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi ветка по-частям. коммит Create переделка под биомассу. txt вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ * Дана цепь постоянного тока с сопротивлениями и напряжениями. Надо найти токи в ветвях. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и решает её. Последовательность действий:. . .
Новый CodeBlocs. Версия 25.03
palva 04.01.2026
Оказывается, недавно вышла новая версия CodeBlocks за номером 25. 03. Когда-то давно я возился с только что вышедшей тогда версией 20. 03. С тех пор я давно снёс всё с компьютера и забыл. Теперь. . .
Модель микоризы: классовый агентный подход
anaschu 02.01.2026
Раньше это было два гриба и бактерия. Теперь три гриба, растение. И на уровне агентов добавится между грибами или бактериями взаимодействий. До того я пробовал подход через многомерные массивы,. . .
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост. Налог на собак: https:/ / **********/ gallery/ V06K53e Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf Пост отсюда. . .
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop? Ниже её машинный перевод. После долгих разбирательств я наконец-то вернула себе. . .
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод. Thinkpad X220 Tablet —. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru