|
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
|
|
Экранирование лишь некоторых символов12.09.2013, 13:35. Показов 2549. Ответов 16
Метки нет (Все метки)
Здравствуйте!
Есть веб форма. Она экранируется функцией addslashes. Вся загвоздка в том, что иногда для вводимых данных строго необходимо, чтобы присутствовали знаки типа \ / | ' " К примеру R'n'B. В базу данные попадают нормально. При выгрузке в мою форму просмотра содержимого они снова экранируются с помощью addslashes. И выводится только R (это я про пример с R'n'B). В чём вопрос? Как мне избежать SQL инъекций и прочих напастей (т.е. обеспечить должную безопасность) и в то же время получать при выгрузке эти символы (' " \ | /) без вредя для себя. Я в этом пока нуб) Помогите, коллеги)
0
|
|
| 12.09.2013, 13:35 | |
|
Ответы с готовыми решениями:
16
Экранирование символов Замена некоторых символов в строке
|
|
4 / 4 / 2
Регистрация: 12.09.2013
Сообщений: 73
|
|
| 12.09.2013, 13:38 | |
|
А почему бы, если они нужны, не заменять их на html сущности?
0
|
|
|
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
|
|
| 12.09.2013, 15:08 [ТС] | |
|
htmlspecialchars?
Идея интересная.
0
|
|
|
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
|
||
| 12.09.2013, 15:46 | ||
|
0
|
||
|
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
|
||
| 12.09.2013, 16:24 | ||
|
AndreyDyakonov,
Если вам они так нравятся, ставьте ИМХО. Про "накрайняк" тоже. Лично мне PDO нравится куда как меньше mysqli, я же не говорю, что PDO накрайняк.
0
|
||
|
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
|
|||
| 12.09.2013, 17:53 | |||
|
... действительно, ну что я на человека напал... меньше знаешь - крепче спишь!
0
|
|||
|
Почетный модератор
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
||
| 12.09.2013, 19:09 | ||
|
P.S. к SQL-инъекциям это уже не относится, а относится к XSS-инъекциям, и addslashes не нужен, а нужно, как говорили выше, использовать htmlspecialchars. P.P.S. в некоторых кодировках (не в UTF-8) есть уязвимость при использовании addslashes, используйте лучше библиотечную функцию экранирования данных
1
|
||
| 12.09.2013, 20:21 | |
|
Не по теме: не собираюсь никого обижать.. все эти инъекции, если все делать правильно, это лажа... опасны инъекции второго порядка...
0
|
|
|
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
|
||||
| 12.09.2013, 21:30 | ||||
|
Собственно нет разницы, где запросы "подготавливаются". В недрах драйвера из плэйсхолдеров или сразу при формирования строки. Важен механизм. А вы советуете ничего не знать, крепко спать, слепо пользоваться готовыми решениями. Так вот, для транспортировки данных в СУБД используется экранирование. Используется оно непосредственно при формировании запроса, а не на входе данных в скрипт. Именно это и является проблемой ТС. Он обработал данные сразу, а потом столкнулся с задачей возврата их в форму. Это разные способы обработки. Для базы нужно экранировать спецсимволы обратным слэшем, для вывода в поток заменять их на эквиваленты. Но делать это нужно там, где данные не могут быть использованы иначе. Другими словами, Запрос сформировать по правилам безопасности (смотря что применяется в проекте для работы с СУБД). Можно использовать штатные средства библиотеки, можно подготовленные запросы, кому что ближе. Возвращаемые данные обработать htmlspecialchars(). Не нужно бояться, что что-то может навредить скрипту. Именно это заблуждение (что кто-то что-то введет и все взорвется) и заставляет новичков эранировать все на входе. Магические кавычки давно отменили, зачем повторять ошибки. Спасать нужно СУБД и юзеров. Что касается подготовленных запросов. Как я и говорил, у них есть не только плюсы, но и минусы. 1. Проигрыш в скорости 2. Потеря читабельности больших запросов (особенно у неименованых плэйсхолдеров) 3. Невозможность получить текст запроса для анализа или дебаггинга без костылей (ну или в логи лезть) 4. "Кросплатформенность" страдает, хотя это конечно довольно редко. Плюсы тоже есть конечно. 1. (Его же можно рассмотреть как минус, если сделать акцент на первой части фразы.) Не нужно думать о безопасности. Это несколько расслабляет. 2. Возможность многократного исполнения (что требуется исключительно редко) 3. Ну и есть еще один небольшой - понты. Что мы и наблюдаем в распираемом ЧСВ
1
|
||||
|
122 / 120 / 7
Регистрация: 21.04.2013
Сообщений: 615
|
|||
| 12.09.2013, 21:48 | |||
|
Молодца. Объяснили.
0
|
|||
|
Почетный модератор
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|||||||||||||||
| 12.09.2013, 23:36 | |||||||||||||||
|
sqlnooby, по теме уже все ответили, будут вопросы - спрашивайте..
Не по теме:
Кликните здесь для просмотра всего текста
P.S. Не имею ни малейшего желания продолжать оффтопить в этой теме насчет чьих-то "ЧСВ", "имхо", и/или еще чего-то. Если кто-то хочет продолжить беседу - создавайте отдельную тему, чтобы не было потом жалоб на "я не хочу быть ТС-ом".
1
|
|||||||||||||||
| 13.09.2013, 08:21 | |
|
0
|
|
|
Почетный модератор
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|
| 13.09.2013, 10:40 | |
|
А где вы там увидели готовое решение?
Я вижу только перечень нелепых ошибок и таких же нелепых решений, по большей части..
0
|
|
|
0 / 0 / 0
Регистрация: 22.02.2013
Сообщений: 12
|
||||||
| 13.09.2013, 10:46 [ТС] | ||||||
![]() Я про это
0
|
||||||
|
Почетный модератор
16844 / 6724 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|
| 13.09.2013, 11:21 | |
|
htmlspecialchars лучше использовать при выводе, а не при записи. strip_tags - по желанию. mysql_escape_string - устарела, используйте вместо нее mysql_real_escape_string, а лучше подготовленные запросы mysqli или PDO
1
|
|
|
Заблокирован
|
|||||||
| 13.09.2013, 22:13 | |||||||
|
Было: I'm an R'n'B star. real_escape_string() сделает I\'m an R\'n\'B star. Правильно? В таком виде кавычки не помешают другим кавычкам сообщить запросу что это значение поля, а не идентификатор, не оператор, не ключевое слово и тп. Вы спокойно вставляете значение переменной в запрос внутрь тех самых кавычек и если запрос отпечатать то увидите: ... 'I\'m an R\'n\'B' В таблицу же запишется I'm an R'n'B star. И вы можете получить этот текст как значение поля и записать его куда угодно, в том числе в value input а. Откуда он если снова пойдет в БД - все повторится как будто его ввел пользователь. Теперь вы, надеюсь, понимаете что к чему. Единственная закавыка это с хтмлем который лежит, если лежит в БД. Если выводить как есть - можно напороться. Поэтому в случае с хтмл принято поступать наоборот. Записывать как есть, без фильтрации, а выводить через htmlentities(); тем более что там есть опции всякие. Добавлено через 7 минут То есть в целом на входе в БД вам надо лишь сделать сам запрос правильным во избежании появления ошибок запроса, а на выводе уже фильтруйте предполагаемый хтмл как угодно. Вот кусочек кода на вывод данных в таблицу. Параметр v означает рендерить или не рендерить хтмл.
1
|
|||||||
| 13.09.2013, 22:13 | |
|
Помогаю со студенческими работами здесь
17
Экранирование символов Экранирование символов
Экранирование спец. символов
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
|
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
|
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут.
В век Веб все очень привыкли к дизайну Single-Page-Application .
Быстренько разберем подход "на фреймах".
Мы делаем одну. . .
|