С Новым годом! Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.75/4: Рейтинг темы: голосов - 4, средняя оценка - 4.75
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532

Это действительно код для защиты или это дыра?

17.02.2018, 09:47. Показов 913. Ответов 3
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всем привет! Один человек порекомендовал мне вставить код ниже, на мой сайт для защиты.
PHP
1
2
3
4
5
6
7
8
9
10
11
<?
if( !get_magic_quotes_gpc() ) {
foreach ($_POST as $key => $value) {
$_POST[$key] = addslashes($value);
}
 
foreach ($_GET as $key => $value) {
$_GET[$key] = addslashes($value);
}
}
?>
Это правда для защиты или наоборот для взлома?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
17.02.2018, 09:47
Ответы с готовыми решениями:

Нашел подозрительный код. Это дыра или что?
Всем привет! В скрипте нашел подозрительный код: $url = isset($_POST) ? trim($_POST) : ''; Это дыра или что?

DirectX 10 для Windows XP это миф или его действительно крякнули?
На пк стоит Windows XP (Пк не слабый, но по личным причинам должна стоять XP), нагуглил крякнутый DirectX 10 специально для XP всех версий....

Действительно ли женщины любят золото или это просто признак уважения к нам...
Действительно ли женщины любит золото или это просто признак уважения к нам...

3
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
17.02.2018, 09:56
Для защиты. Но решение не лучшее. Используйте подготовленные запросы PDO и не надо будет придумывать таких сложностей.
0
12 / 2 / 2
Регистрация: 16.06.2017
Сообщений: 532
17.02.2018, 10:09  [ТС]
Цитата Сообщение от Para bellum Посмотреть сообщение
Используйте подготовленные запросы PDO
Я еще новичок, поэтому не могли с примерами?
И код, что я написал, тоже годится? и был бы рад, если бы ответили что он конкретно делает(или запрещает делать)?
0
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
17.02.2018, 10:57
Цитата Сообщение от Риназ Посмотреть сообщение
Я еще новичок
Поэтому настоятельно рекомендую обращаться к официальной документации PHP: php.net/manual
Вот сама функция addslashes: http://php.net/manual/ru/function.addslashes.php
Цитата Сообщение от Риназ Посмотреть сообщение
не могли с примерами?
Пожалуйста:
PHP
1
2
3
4
5
6
7
8
9
10
/* Получаем переменную ID из GET
 *УСЛОВНО. Напрямую к $_GET лучше не обращаться. Тем более, если ID не будет, выдаст Notice. Но сейчас не об этом
 */
$id = $_GET['id'];
 
$stmt = $db->prepare('select name, surname from users where id = :id');
$stmt->bindValue(':id', $id);
 
# Выполняем запрос
$stmt->execute();
Цитата Сообщение от Риназ Посмотреть сообщение
что он конкретно делает(или запрещает делать)?
Там происходит обход массива $_POST и изменение в нём значений с помощью экранирования некоторых символов (по ссылке выше они описаны).
Запустите такой скрипт:
PHP
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?php
 
# Допустим, что это данные из $_POST
$data = [
    'name' => 'Имя"'
];
 
echo 'Это до:', PHP_EOL;
var_dump($data);
 
foreach ($data as $key => $value) {
    $data[$key] = addslashes($value);
}
 
echo 'Это после:', PHP_EOL;
var_dump($data);
И увидите отличие "До" от "После".

Добавлено через 1 минуту
В документации как раз написано:
Иногда функцию addslashes() некорректно пытаются использовать для предотвращения SQL-инъекций. Не делайте так. Вместо нее используйте подготовленные запросы или функции экранирования соответствующих расширений работы с базами данных.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
17.02.2018, 10:57
Помогаю со студенческими работами здесь

Это толковый код для магического квадрата или нет?
Здравствуйте! Прошу помощи. Обсуждаем у себя https://www.cyberforum.ru/vba/thread1975864.html проблемы написания кода для магического...

Уязвимость(дыра) в проге, это неправильно составленная логика проги?
Например, запросы в БД, а запросу оказывается ещё был случайно дан доступ к функции изменении... Правильно понимаю? Это из за ошибочно...

Обход защиты Windows 7 или "А как мне это сделать?!"
Я хожу в институт. В институте есть камп, на нем стоит семерка. В моем пользователе активирован UAC и стоит горстка запретов. Я задумался...

Слетела видеокарта или "Это приложение заблокировано в целях защиты"
Привет анон! Такая беда случилась: не работало, значит, обновление видеокарты через интернет. После нажатия на Диагностику Неполадок,...

Что такое стандартная библиотека Си, это программный код или стандарт, набор правил для разработчиков?
В Википедии написано что это стандарт (то есть это не программный код, а правила по которым должен создаваться код), а на других сайтах...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
4
Ответ Создать тему
Новые блоги и статьи
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Изучаю kubernetes
lagorue 13.01.2026
А пригодятся-ли мне знания kubernetes в России?
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru