Jeg mener nu at det er en nødvendighed.. Jeg vil ud fra den kode du bruger kunne indtaste adressen på en ond fil via mit eget website og derfra kører den på din side.. Så vil jeg med andre ord kunne gøre stort set hvad jeg vil på dit site..
Husk lige at lukke spørgsmål, da jeg ikke samler på point; lægger du bare selv et svar og accepterer det selv.
Hvis du vil have lidt mere sikkerhed kunne du evt gemme de filer der bruges i include i et array, så du tjekker ok $m er i det array, hvis det ikke er så udskriver du en fejl
fx
$pages = array("m", "i", "g");
også lave du en
if(in_array($m, $pages) { include $m .".htm"; } else { echo "FEJL: siden $m findes ikke"; }
Som du kan se i ovenstående eksempel, vil der blive switch'et på $_GET['m']. Det vil sige at den undersøge en "case" af gangen, faktisk som en bunke if sætninger.
superwulff -> en switch er stort set det samme som if og else statements.. de vises dog på en helt anden måde..
du kan som nyhuusdk og hmortensen foreslår undgå at bruge htmlentities hvis du istedet laver en form for liste over hvilke filer det er tilladt at inkludere og derpå tjekke om indholdet af $_GET['m'] findes i listen. Gør det det, jamen så er alt fint, ellers prøver nogen at snyde systemet.
det anbefales kraftigt at du bare gør et eller andet, for lige nu har du et stort sikkerhedshul!
Jeg har tænkt på det med sikkerhedsk´hullet, og i har jo sådan set ret. det ville være komplet tåbeligt at bruge $_GET.. En switch lyder som en god ide. Nogen der ved hvor jeg kan læse mere om det? jeg er relativt ny i PHP..
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.