30. oktober 2005 - 12:37Der er
7 kommentarer og 1 løsning
Forhindre (fjerne) farligt bruger input.
Jeg vil gerne forsøge at forhindre evt. uvenlige besøgende på mine sider fra at lave ubehagelige ting i bl.a. min database. Derfor vil jeg gerne høre om der er andre kombinationer eller principper jeg bør være opmærksom på end følgende :
Generelt checker og fjerner jeg altid ../ og ....// osv. fra alt bruger input.
Ved mySQL input vil strenge altid blive 'escaped' med mysql_real_escape_string()
Er der andet jeg bør være opmærksom på ?
Evt. henvisning til læsestof om emnet kunne være rart.
Ang. de punkter han nævner under mysql_connect() problematiken med at en *.php fil med server, user, pwd definition er world readable og at man i nyere versioner af PHP (4.3.5 og nyere) kan 'gemme' disse i conf filen uden nogle kendte risikoer, vil jeg da gerne spørge om følgende :
Jeg har adgang til den conf fil han nævner på min egen server herhjemme, men har jeg også adgang til den på de webhoteller jeg bruger hos diverse udbydere ?
Jeg begyndte også lige at kigge teksten igennem og blev sgu hængende! (det var faktisk spændende læsning ja, og så fik jeg et par tricks med i bagagen) :o)
Dit spørgsmål med conf forstår jeg ikke lige, om du har adgang til den fra webhoteller? Kan du forklare nærmere?
Overskriften hedder 'Authentication data storage' og starter på side 80. Nederst på side 81 nævner han så httpd.conf filen. Denne fil kan jeg godt finde på min server herhjemme, men den server bruger jeg jo kun til at lave og teste mine sider på. De servere som siderne skal køre på når de er færdige ligger jo ude hos mine udbydere og så er jeg i tvivl om hvordan jeg skal få adgang til httpd.conf filen der. Jeg har selvfølgelig adgangs koder og så videre men kan ikke lige lokalisere filen.....det tror jeg heller ikke jeg skal kunne, men jeg vil lige være sikker før jeg evt. kontakter mine udbydere.
Ahh! :o) Du skal nok ikke regne med du får lov at rette direkte i httpd.conf hos din udbyder nej! Men måske du kan lave samme løsning med en: .htaccess fil. Eneste måde du kan finde ud af det på, er ved at kontakte udbyder og spørge dem direkte, hvordan du kan få sat disse 3 værdier:
Og en accept :) endnu engang tak for det gode link.
Hvis der er andre der har ekstra input omkring diverse check af bruger input så skal i da ikke holde jer tilbage :), hvis point er et must så finder vi jo nok ud af det også. Mvh. Johan
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.