Форум программистов, компьютерный форум, киберфорум
PHP: базы данных
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.92/13: Рейтинг темы: голосов - 13, средняя оценка - 4.92
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12

Экранирование лишь некоторых символов

12.09.2013, 13:35. Показов 2549. Ответов 16
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте!
Есть веб форма. Она экранируется функцией addslashes.
Вся загвоздка в том, что иногда для вводимых данных строго необходимо, чтобы присутствовали знаки типа \ / | ' "
К примеру R'n'B.

В базу данные попадают нормально. При выгрузке в мою форму просмотра содержимого они снова экранируются с помощью addslashes. И выводится только R (это я про пример с R'n'B).

В чём вопрос? Как мне избежать SQL инъекций и прочих напастей (т.е. обеспечить должную безопасность) и в то же время получать при выгрузке эти символы (' " \ | /) без вредя для себя.

Я в этом пока нуб) Помогите, коллеги)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
12.09.2013, 13:35
Ответы с готовыми решениями:

Экранирование символов
Я, получив данные от пользователя, экранирую их функцией mysql_real_escape_string(). Если записывать информацию в БД обычным INSERT INTO,...

Замена некоторых символов в строке
всем привет! Я хочу сделать так, чтобы у меня строка текста как бы исчезала в никуда. Есть строка текста чёрного цвета на белом...

Экранирование символов
Вычитал что символ ^ используется чаще всего для экранирования других спецсимволов. А как экранировать его самого? Для вот такого...

16
4 / 4 / 2
Регистрация: 12.09.2013
Сообщений: 73
12.09.2013, 13:38
А почему бы, если они нужны, не заменять их на html сущности?
0
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
12.09.2013, 15:08  [ТС]
htmlspecialchars?
Идея интересная.
0
 Аватар для AndreyDyakonov
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
12.09.2013, 15:46
Цитата Сообщение от sqlnooby Посмотреть сообщение
Как мне избежать SQL инъекций
не читать учебники из прошлого века, а использовать PDO, накрайняк MySqli и подготовленные запросы
0
 Аватар для nubo
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
12.09.2013, 16:24
AndreyDyakonov,
не читать учебники из прошлого века, а использовать PDO, накрайняк MySqli и подготовленные запросы
Причем тут прошлый век? И сегодня есть две разные точки зрения на подготовленные запросы. У них есть и плюсы и минусы.
Если вам они так нравятся, ставьте ИМХО. Про "накрайняк" тоже. Лично мне PDO нравится куда как меньше mysqli, я же не говорю, что PDO накрайняк.
0
 Аватар для AndreyDyakonov
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
12.09.2013, 17:53
Цитата Сообщение от nubo Посмотреть сообщение
Причем тут прошлый век?
Не хотел никого обижать.. Пусть будет прошлое десятилетие. Старпёрам ставлю ИМХО, как просили...
Цитата Сообщение от nubo Посмотреть сообщение
Лично мне PDO нравится куда как меньше mysqli, я же не говорю, что PDO накрайняк.
...
... действительно, ну что я на человека напал... меньше знаешь - крепче спишь!
0
Почетный модератор
Эксперт HTML/CSSЭксперт PHP
 Аватар для KOPOJI
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
12.09.2013, 19:09
Цитата Сообщение от sqlnooby Посмотреть сообщение
При выгрузке в мою форму просмотра содержимого они снова экранируются с помощью addslashes
Зачем?

P.S. к SQL-инъекциям это уже не относится, а относится к XSS-инъекциям, и addslashes не нужен, а нужно, как говорили выше, использовать htmlspecialchars.

P.P.S. в некоторых кодировках (не в UTF-8) есть уязвимость при использовании addslashes, используйте лучше библиотечную функцию экранирования данных
1
12.09.2013, 20:21

Не по теме:

не собираюсь никого обижать.. все эти инъекции, если все делать правильно, это лажа... опасны инъекции второго порядка...

0
 Аватар для nubo
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
12.09.2013, 21:30
Цитата Сообщение от AndreyDyakonov Посмотреть сообщение
не собираюсь никого обижать.. все эти инъекции, если все делать правильно, это лажа
Так объяснили бы, что не лажа и как делать правильно. Только без этих смешных выкрутасов про старперов и прошлый век. Нахватаетесь верхушек и сами не понимаете, что советуете.

Собственно нет разницы, где запросы "подготавливаются". В недрах драйвера из плэйсхолдеров или сразу при формирования строки. Важен механизм. А вы советуете ничего не знать, крепко спать, слепо пользоваться готовыми решениями.

Так вот, для транспортировки данных в СУБД используется экранирование. Используется оно непосредственно при формировании запроса, а не на входе данных в скрипт. Именно это и является проблемой ТС. Он обработал данные сразу, а потом столкнулся с задачей возврата их в форму.

Это разные способы обработки. Для базы нужно экранировать спецсимволы обратным слэшем, для вывода в поток заменять их на эквиваленты. Но делать это нужно там, где данные не могут быть использованы иначе.

Другими словами,
Цитата Сообщение от sqlnooby Посмотреть сообщение
Есть веб форма. Она экранируется функцией addslashes.
это нужно убрать.

Запрос сформировать по правилам безопасности (смотря что применяется в проекте для работы с СУБД). Можно использовать штатные средства библиотеки, можно подготовленные запросы, кому что ближе.

Возвращаемые данные обработать htmlspecialchars().

Не нужно бояться, что что-то может навредить скрипту. Именно это заблуждение (что кто-то что-то введет и все взорвется) и заставляет новичков эранировать все на входе. Магические кавычки давно отменили, зачем повторять ошибки. Спасать нужно СУБД и юзеров.

Что касается подготовленных запросов. Как я и говорил, у них есть не только плюсы, но и минусы.
1. Проигрыш в скорости
2. Потеря читабельности больших запросов (особенно у неименованых плэйсхолдеров)
3. Невозможность получить текст запроса для анализа или дебаггинга без костылей (ну или в логи лезть)
4. "Кросплатформенность" страдает, хотя это конечно довольно редко.

Плюсы тоже есть конечно.
1. (Его же можно рассмотреть как минус, если сделать акцент на первой части фразы.)
Не нужно думать о безопасности.
Это несколько расслабляет.
2. Возможность многократного исполнения (что требуется исключительно редко)
3. Ну и есть еще один небольшой - понты. Что мы и наблюдаем в распираемом ЧСВ
Цитата Сообщение от AndreyDyakonov Посмотреть сообщение
Пусть будет прошлое десятилетие. Старпёрам ставлю ИМХО, как просили
Так что каждый выбирает свой путь, говорить о том, что простые запросы - прошлый век несколько самонадеянно. Нужно сначала изучить предмет более досконально, потом уже бравировать такими фразами.
1
 Аватар для AndreyDyakonov
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
12.09.2013, 21:48
Молодца. Объяснили.
Цитата Сообщение от nubo Посмотреть сообщение
Нахватаетесь верхушек и сами не понимаете, что советуете.
Вы про себя?

Цитата Сообщение от nubo Посмотреть сообщение
простые запросы - прошлый век несколько самонадеянно
вы не правы.вам никто ничего подобного не говорил.
0
Почетный модератор
Эксперт HTML/CSSЭксперт PHP
 Аватар для KOPOJI
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
12.09.2013, 23:36
sqlnooby, по теме уже все ответили, будут вопросы - спрашивайте..

Не по теме:

Кликните здесь для просмотра всего текста
Цитата Сообщение от nubo Посмотреть сообщение
Проигрыш в скорости
всегда, конечно же, и не раз проверенное? Или это тоже "имхо без имхо"? :)
Цитата Сообщение от nubo Посмотреть сообщение
Потеря читабельности больших запросов
Чем падает читабельность при использовании именованных параметров (а ведь начали говорить именно про PDO?) Чем "читабельнее" строка вида
SQL
1
WHERE foo = '$foo'
строки вида
SQL
1
WHERE foo = :foo
? Или это еще одно имхо без имхо?
Цитата Сообщение от nubo Посмотреть сообщение
Невозможность получить текст запроса для анализа или дебаггинга без костылей (ну или в логи лезть)
Ну-ка, ну-ка.. А где возможно? В mysql ? В mysqli ? Это вы про это "mysqli_report" ? То же самое, что уже вшито в PDO. И там, и там без "костылей" не получить текст запроса. Ну или не ловить исключение, да, как вариант. Опять же, и там, и там.
Цитата Сообщение от nubo Посмотреть сообщение
"Кросплатформенность" страдает, хотя это конечно довольно редко
О да..

Не по теме:

Цитата Сообщение от nubo Посмотреть сообщение
Ну и есть еще один небольшой - понты. Что мы и наблюдаем в распираемом ЧСВ
да, я это часто у вас замечаю :)


P.S. Не имею ни малейшего желания продолжать оффтопить в этой теме насчет чьих-то "ЧСВ", "имхо", и/или еще чего-то. Если кто-то хочет продолжить беседу - создавайте отдельную тему, чтобы не было потом жалоб на "я не хочу быть ТС-ом".

1
13.09.2013, 08:21

Не по теме:

Цитата Сообщение от KOPOJI Посмотреть сообщение
Не имею ни малейшего желания продолжать оффтопить
Я верю, верю :) Написать такой язвительный талмуд и заявить об отсутствии желания оффтопить. :D

Не, я на провокацию не поддамся. Про все это можно почитать в официальных источниках, повторять не вижу смысла. Особенно когда это на корм троллям.

0
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
13.09.2013, 10:36  [ТС]
Всем большое спасибо, коллеги!
Буду тестировать предложенные методы.

Также недавно наткнулся на статью на хабре.
Есть смысл брать готовое решение оттуда?
0
Почетный модератор
Эксперт HTML/CSSЭксперт PHP
 Аватар для KOPOJI
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
13.09.2013, 10:40
А где вы там увидели готовое решение? Я вижу только перечень нелепых ошибок и таких же нелепых решений, по большей части..
0
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
13.09.2013, 10:46  [ТС]

Я про это
PHP
1
2
3
$input_text = strip_tags($_GET['input_text']);
$input_text = htmlspecialchars($input_text);
$input_text = mysql_escape_string($input_text);
0
Почетный модератор
Эксперт HTML/CSSЭксперт PHP
 Аватар для KOPOJI
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
13.09.2013, 11:21
htmlspecialchars лучше использовать при выводе, а не при записи. strip_tags - по желанию. mysql_escape_string - устарела, используйте вместо нее mysql_real_escape_string, а лучше подготовленные запросы mysqli или PDO
1
Заблокирован
13.09.2013, 22:13
Цитата Сообщение от sqlnooby Посмотреть сообщение
При выгрузке в мою форму просмотра содержимого они снова экранируются с помощью addslashes.
Ваша БД может хакнуть сама себя, или по какой причине вы фильтруете вывод, который все равно когда-то пойдет на вход. Вопрос риторический. Вы не понимаете что делаете отсюда и проблемы.

Было: I'm an R'n'B star. real_escape_string() сделает I\'m an R\'n\'B star. Правильно? В таком виде кавычки не помешают другим кавычкам сообщить запросу что это значение поля, а не идентификатор, не оператор, не ключевое слово и тп. Вы спокойно вставляете значение переменной в запрос внутрь тех самых кавычек и если запрос отпечатать то увидите: ... 'I\'m an R\'n\'B' В таблицу же запишется I'm an R'n'B star. И вы можете получить этот текст как значение поля и записать его куда угодно, в том числе в value input а. Откуда он если снова пойдет в БД - все повторится как будто его ввел пользователь.

Теперь вы, надеюсь, понимаете что к чему.

Единственная закавыка это с хтмлем который лежит, если лежит в БД. Если выводить как есть - можно напороться. Поэтому в случае с хтмл принято поступать наоборот. Записывать как есть, без фильтрации, а выводить через htmlentities(); тем более что там есть опции всякие.

Добавлено через 7 минут
То есть в целом на входе в БД вам надо лишь сделать сам запрос правильным во избежании появления ошибок запроса, а на выводе уже фильтруйте предполагаемый хтмл как угодно. Вот кусочек кода на вывод данных в таблицу. Параметр v означает рендерить или не рендерить хтмл.

PHP
1
2
3
4
if(!$get->v) 
    $td .= htmlentities($row[$cnt], ENT_QUOTES, "UTF-8", false); 
else 
    $td .= strip_tags($row[$cnt], $allowed_tags);
$allowed_tags - тут перечислено несколько тегов, типа p img a из списка в бд. Все просто и понятно.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
13.09.2013, 22:13
Помогаю со студенческими работами здесь

Экранирование символов
Есть ли в c# функция, которая экранирует специальные символы, чтобы строку можно было безопасно использовать в xml и для забросов к бд. ...

Экранирование символов
Мне нужно добавить данные в бд. Я беру из файла CSV данные и делаю запрос insert в бд. Ответ запроса выводит ошибку, но если я вывожу сам...

Экранирование символов
Объясните мне пожалуйста что это такое или в какой книге я смогу об этом прочесть? Вот к примеру код с экранированием: ...

Экранирование спец. символов
Подскажите метод экронирования спец. символов перед тем как записывать в базу данных. В сети нашел такое решение ...

Экранирование символов в запросе
Привет всем! Подскажите, пожалуйста, какие символы при запросе к базе MySQL необходимо экранировать так, чтобы не возникло ошибки,...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
17
Ответ Создать тему
Новые блоги и статьи
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru