Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Вебмастеру (http://forum.oszone.net/forumdisplay.php?f=22)
-   -   security (http://forum.oszone.net/showthread.php?t=51584)

slaine 11-07-2005 21:18 340229

security
 
Я вот написал свою первую в жизни гестбук!
И хочу посоветоваться, что можно сделать ещё
в плане секюрити, кроме как фильтрация данных
htmlspecialchars, addslashes, ограничил доступ
к скрипту до 1-раз в час(не жестоко?) и так
помелочи...
Я просто незнаю всех тонкостей в этом деле.
Просветите чемнибудь.

mar 11-07-2005 21:40 340234

slaine
Цитата:

ограничил доступ
к скрипту до 1-раз в час(не жестоко?)
ну сам прикинь - тебе бы хватило? :)
Судя по
Цитата:

htmlspecialchars, addslashes
- php/mysql ?
тогда:
- Проверить register_globals в off и использование только $_GET['что_то_там'] и $_POST['что_то_там']
- как и что инклюдится?
- какие права у юзера, который "коннектится" к бд на бд?
Пока больше ничего в голову не приходит: маловато информаци и вообще жарко =)

Vlad Drakula 12-07-2005 00:02 340260

mar
все это хорошо, но как правило ломают с помошью движка стилей...

mar 12-07-2005 00:20 340261

Vlad Drakula
это для гостевой-то?
на самом деле не очень поняла - ты имеешь в виду xml? css? просто шаблоны? тогда какие? отпиши поподробней, pls

Vlad Drakula 12-07-2005 00:32 340263

mar
1) теги разметки сообщений
2) евал при исполнении шаблонов

mar 12-07-2005 01:08 340270

ну eval вставлять не надо, а теги разметки - не уверенна, что опасно, - не ткнешь в пример?

Vlad Drakula 12-07-2005 10:08 340332

mar
опамен JS внутри тега А

slaine 12-07-2005 13:09 340398

Цитата:

- как и что инклюдится?
иннклудится у меня подключение к БД, страничый вывод, удаление старых sid-ов..
так вот:
PHP код:

$conexion "conexion.php";
include 
$conexion

Цитата:

- какие права у юзера, который "коннектится" к бд на бд?
Поставить привилегии, как это делается? я незнаю.
Цитата:

mar
опамен JS внутри тега А
Постраничный вывод генерирует такие ссылки:
PHP код:

echo "<a href=".$URL."?start=".$num.">".($i 1)."</a> . "

я обрезал им http:// и ftp://, что ещё можно с ними сделать?

Vlad Drakula 12-07-2005 14:32 340422

slaine
нет... я о том как организуется теги разметки в нутри сообщений (если они таковые есть...)


Время: 01:00.

Время: 01:00.
© OSzone.net 2001-