|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Apr 2005
Messaggi: 5245
|
[PHP] Sicurezza
Sono nuovo del linguaggio php, ma spesso sento di formun hackerati ecc.
Mi stato chiedendo... visto che devo realizzare un form dove gli utenti possono inserire dati e poi questi verranno memorizzati all'interno di un database.... esiste un modo per rendere il tutto abbastanza sicuro??? |
|
|
|
|
|
#2 | |
|
Senior Member
Iscritto dal: Nov 2005
Città: TO
Messaggi: 5206
|
Quote:
Se ad esempio con un form devi gestire un login accedendo ad un database, devi assicurarti di creare la query in modo corretto per evitare il cosiddetto "SQL Injection". Se devi memorizzare in un db dei dati inseriti dagli utenti e che tutti possono poi vedere (es. un guestbook), devi assicurarti che un utente "malizioso" non possa inserire del codice di script che verrebbe inserito nella pagina. Ecc... Per le SQL Injection, puoi leggere <qui> oppure <questo> pdf.
__________________
Andrea, SCJP 5 (91%) - SCWCD 5 (94%) |
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Apr 2005
Messaggi: 5245
|
andbin ho letto il sito che mi hai linkato ed è molto interessante. L'unica cosa che non ho capito è quello riportato qui :
http://php.html.it/articoli/leggi/89...l-injection/2/ Potresti spiegarmela ? Grazie |
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Nov 2005
Città: TO
Messaggi: 5206
|
Quote:
Se hai una query del tipo: $sql = "SELECT * from utenti WHERE login='$login' AND password='$password'"; dove $login e $password ti arrivano direttamente da un form inviato dall'utente ... è molto pericoloso. Immagina se l'utente inserisce nel campo login il testo: "pippo' OR 1=1 --". La tua query diventa: $sql = "SELECT * from utenti WHERE login='pippo' OR 1=1 --' AND password='xxxx'"; Riesci a loggarti senza avere le credenziali valide ... La prima cosa da fare quindi è quella di effettuare un escape dei caratteri, quindi una cosa del tipo: $sql = "SELECT * from utenti WHERE login='" . mysql_escape_string($login) . "' AND password='" . mysql_escape_string($password) . "'";
__________________
Andrea, SCJP 5 (91%) - SCWCD 5 (94%) |
|
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Sep 2005
Messaggi: 1400
|
interessante
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Jun 2004
Messaggi: 369
|
molto utile questa informazione.
Sapete se esiste qualche script già bello e pronto da utilizzare nel proprio sito, già fatto, per nascondere alcune pagine? (tipo da sourgeforge ecc) E poi, se devo nascondere un file pdf, come si può fare? è sufficiente chiamarlo con una stringa di caratteri casuali "jkjfsdswjnwfw15wdf46wf" e inserire il link in una pagina protetta?
__________________
| Italiani Liberi | |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 07:56.



















