С Новым годом! Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.57/7: Рейтинг темы: голосов - 7, средняя оценка - 4.57
0 / 0 / 0
Регистрация: 28.12.2017
Сообщений: 4

РНР Безопасность. Хэширование

28.12.2017, 06:21. Показов 1488. Ответов 5
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всем Привет!

Я работаю на данный момент над курсовой по теме "Генератор Хэш функций". Столкнулся с такой проблемой, что после санитизации и проверки хтмл форм, сообщение введенное пользователем видоизменяется и база данных заполняется некорректными хэшами.

Например:

алгоритм = мд5
сообщение = m (введенное пользователем сообщение)
хэш = h (хэш функция)

PHP
1
m = [B]<script>alert('example');</sctipt>[/B] - > видоизменяет в (после санитизации и проверки введенного текста ) -> [B]&lt;script&gt;alert('test');&lt;/script&lt[/B];
h(m) != 'h(m)

Как вы можете видить, две абсолютно разных хэши.

Вопрос: какие методы вы могли бы подсказать, чтобы сохранить безопасности против разного рода инъекции. А также правильно заполнить базуданных???

Большое спасибо и надеюсь получить ответ в скором времени!
Майк Хайберт
0
Лучшие ответы (1)
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
28.12.2017, 06:21
Ответы с готовыми решениями:

Как в текущий файл на рнр подрузить массив из другого файла на рнр?
Мне нужно подгружать массив с данными из mysql одного файла на рнр в текущий файл рнр с выводом точек на график. Для отработки этого режима...

Почему не работает РНР, не могу запустить ни один скрипт на РНР
Помогите начинающему. Установил Apache и РНР. Апач работает нормально. Проблем нет. А вот с РНР проблемы. Не могу запустить ни...

Можно ли в РНР запустить РНР?
Снова прив! Вот такая ситуация. Я получаю с другого сайта текст (код РНР), но РНР не воспринимает этот код как РНР, а восринимает, как...

5
 Аватар для otto-fukin
14 / 60 / 21
Регистрация: 15.06.2017
Сообщений: 572
28.12.2017, 07:46
Цитата Сообщение от mhibert Посмотреть сообщение
после санитизации
для создания хэша "санитизация" не нужна. функция хэширования сама является прекрасным "санитизатором"(если я правильно понял значение этого слова)
ps: если хэширование используется для проверки паролей, вместо md5 я бы рекомендовал использовать пару функций password_hash и password_verify специально для этого созданых
0
0 / 0 / 0
Регистрация: 28.12.2017
Сообщений: 4
28.12.2017, 08:34  [ТС]
Нет, Санитизация происходит, тогда когда пользователь отправляет данные на сервер через html форму, чтобы избежать различного рода инъекций. Результат проходит через хэш функции и далее отправляется в базу данных, где записывается ввиде слово/текст md5/хэш.

Проблема, в том что сообщение меняется после санитизации и хэш соотвественно.
0
 Аватар для otto-fukin
14 / 60 / 21
Регистрация: 15.06.2017
Сообщений: 572
28.12.2017, 08:40
Цитата Сообщение от mhibert Посмотреть сообщение
избежать различного рода инъекций. Результат проходит через хэш функции
хэш в любом случае не будет содержать инъекций. С санитизацией или без неё, инъекций не будет. Но если она вам так важна, тогда перед сравнением хэшей, проводите такую же процедуру санитизации для проверяемой строки.
0
0 / 0 / 0
Регистрация: 28.12.2017
Сообщений: 4
28.12.2017, 08:49  [ТС]
Если оставить санитизацию, хэш измениться и будет не логично оставлять другой хэш. Если убрать санитизацию, тогда все будет в порядке с заполнением базы данных и хэши будут соотвествовать словам. Однако, без санитизации полностью пропадает безопасность приложения так как атаки станут доступны, например XSS.

Если я ошибаюсь, плз поправте меня и предложите другие варианты решение этой проблемы.
0
-23 / 6 / 6
Регистрация: 21.12.2017
Сообщений: 79
29.12.2017, 04:25
Лучший ответ Сообщение было отмечено mhibert как решение

Решение

Цитата Сообщение от mhibert Посмотреть сообщение
Если оставить санитизацию, хэш измениться и будет не логично оставлять другой хэш. Если убрать санитизацию, тогда все будет в порядке с заполнением базы данных и хэши будут соотвествовать словам. Однако, без санитизации полностью пропадает безопасность приложения так как атаки станут доступны, например XSS.
Если я ошибаюсь, плз поправте меня и предложите другие варианты решение этой проблемы.
XSS прекрасно тушится заменой html-символов:
PHP
1
array('&','<','>',"'",'"','_','`','$','%','\\','/*','*/','//','--'); //'
на:
PHP
1
array('&amp;','&lt;','&gt;','&#039 ;(пробел убрать)','&quot;','_','`','$','%','\','/*','*/','//','&dash;&dash;');
инъекции частично тушатся ими же + (int) для цифр, но ещё обязательно отдельно сначала компилировать сам запрос, а только потом в него подставлять переменные, как тут: http://php.net/manual/ru/funct... params.php

а хеширование вообще выкиньте
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
29.12.2017, 04:25
Помогаю со студенческими работами здесь

Хэширование
«Дана таблица текстовой базы данных с полями фиксированной ширины. Произвести хэширование по двум полям и поиск в этих полях.» Объяните,...

Хэширование
Здравствуйте, вот прям вообще не понимаю, что нужно делать и что есть что и где :D. 1)Преобразование строкового ключа в целое число:...

Хэширование
Добрый день, коллеги! Вопрос в следующем, есть ли готовая реализация на 1С алгоритма хэширования ГОСТ Р 34.11-94? Буду признателен.

Хэширование md5
Здравствуйте, вопрос такой, есть реализация MD5 (взятая кстати где-то здесь), она работает,но проблема в том, что надо как то представить...

Трай-хэширование
Расскажите пожалуйста что такое trie -хэширование . Или где можно взять информацию о нем


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
6
Ответ Создать тему
Новые блоги и статьи
Модель микоризы: классовый агентный подход
anaschu 02.01.2026
Раньше это было два гриба и бактерия. Теперь три гриба, растение. И на уровне агентов добавится между грибами или бактериями взаимодействий. До того я пробовал подход через многомерные массивы,. . .
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути
Programma_Boinc 01.01.2026
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути Сочетание глобально распределённой вычислительной мощности и инновационных. . .
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост. Налог на собак: https:/ / **********/ gallery/ V06K53e Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf Пост отсюда. . .
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop? Ниже её машинный перевод. После долгих разбирательств я наконец-то вернула себе. . .
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод. Thinkpad X220 Tablet —. . .
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru