Avatar billede dkkarpen Nybegynder
03. marts 2003 - 09:01 Der er 9 kommentarer og
1 løsning

Blokering af hacker angreb

Halløj

Hvordan undgår man at hackere kan indsætte (og køre) egen kode/forespørgsler i ens form?

Jeg tænker på noget validering.
Avatar billede schaefner Juniormester
03. marts 2003 - 09:08 #1
du kan fjerne html-koder, men jeg tror at php eller asp er bedre til det job.
Avatar billede schaefner Juniormester
03. marts 2003 - 09:10 #2
I php kan du f.eks. bruge strip_tags()
http://www.php.net/manual/en/function.strip-tags.php
Avatar billede dkkarpen Nybegynder
03. marts 2003 - 09:14 #3
Jeg anvender ASP.
Avatar billede dkkarpen Nybegynder
03. marts 2003 - 09:15 #4
Men jeg har ladet mig fortælle at valideringen netop skal laves før serverside hos clienten.
Avatar billede keysersoze Ekspert
03. marts 2003 - 09:22 #5
hvis du tænker på at man fx kan skrive <div align="center">tekst</div> og så du vil undgå at det bliver udført, så vil jeg tro at det er nok at bruge Server.UrlEncode(dinstreng) - eller også er det Server.HtmlEncode(dinstreng) kan ikke lige huske det - når du trækker data ud fra databasen. Så bliver det hele læst som tekst og ikke som kode...

hvis det altså er det du mente...
Avatar billede dkkarpen Nybegynder
03. marts 2003 - 09:24 #6
Det jeg tænker på at undgå er at hackere kan oprette, slette og redigere poster i ens database, via en form.
Avatar billede eksperten1 Nybegynder
03. marts 2003 - 09:34 #7
Tja det nemmeste er jo at ingen brugere har adgang til at oprette,slette, redigere. Da det næppe er anvendeligt, så må du sørge for at der er brugernavn/password på de sider hvor der kan submittes ti ldet script som opretter/redigerer/sletter.

Husk også at validere det input som brugeren giver i formen. Ikke noget med at skrive
"INSERT INTO varer (id, navn) VALUES ("& request.form("vareid") &", '"& request.form("varenavn") &"');"

Problemet med dette er at enhver kan fucke det grundigt op, ved at skrive SQL koder ind i felterne kan man faktisk ret nemt overtage en databasem oprette brugere o.l.

Istedet skal du ALTIDF validere det input der er, Hvis nu brugeren skal indtaste et nummer, så kontrollerer DU om der nu også er indtastet et nummer. Ellers sørger du for at replace eks. "'" eller URL encode hele stringen.

Prøv at se på disse links: http://www.google.com/search?q=asp+sql+inject&ie=UTF-8&oe=UTF-8&hl=da&lr=

Held og lykke.

mvh
Mark
Avatar billede keysersoze Ekspert
03. marts 2003 - 10:14 #8
ja - så vil jeg da også foreslå at lægge password på alle side... start med brugernavn/login vha session og så sørg så ellers for at der på SAMTLIGE side tjeckes på om session eksisterer
Avatar billede dkkarpen Nybegynder
03. marts 2003 - 10:15 #9
Eksperten1 laver du lige et svar?
Avatar billede eksperten1 Nybegynder
03. marts 2003 - 10:17 #10
svar :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester

IT-JOB

Riskpoint A/S (Riskpoint Solutions Limited)

Senior Developer

KMD A/S

Projektleder

Kræftens Bekæmpelse

IT-driftsleder