• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Bezpieczeństwo, SQL, PHP

Object Storage Arubacloud
0 głosów
194 wizyt
pytanie zadane 19 marca 2017 w SQL, bazy danych przez kacperl95 Obywatel (1,980 p.)

Cześć, zaprogramowałem stronę internetową z wieloma możliwościami jedną z nich jest zalogowanie się i komentowanie postów. Jak właściwie sprawdzić czy na pewno wszystko jest bezpieczne i nikt nie zniszczy mi stronki wpisując kod w formularzu, czy też nie zastosuje wstrzykiwania SQL?

Czy funkcje które użyłem wystarczą?

  • sprintf($sql, mysqli_real_escape_string($polaczenie,$zmienna));

  • mysqli_real_escape_string($polaczenie, $zmienna)

  • htmlentities($zmienna, ENT_QUOTES, "UTF-8");

Dodatkowo, dla wszystkich pól z wyjątkiem hasła, użyłem opcję "pattern". Na przykład:

<input type="text" name="login" placeholder="e-Mail" maxlength="60" pattern="[a-zA-ZąęółśżźćńĄĘÓŁŹŻŹĆŃ@0-9.]{3,125}" oninvalid="alert(\'Wpisz prawidłowy adres e-Mail!\')" />

 

1 odpowiedź

+1 głos
odpowiedź 19 marca 2017 przez Arkadiusz Waluk Ekspert (287,950 p.)
wybrane 19 marca 2017 przez kacperl95
 
Najlepsza
Wystarczy jedno: użyć bindowania wartości. Dzięki temu samo zapytanie przesyłane jest do bazy osobno i wartości osobno, przez co nie ma możliwości wykonania ataku sql injection.

Edit: chociaż htmlentities możesz sobie zostawić, jeśli będą pobierane jakieś dane, które później będziesz wyświetlał gdzieś na stronie - dzięki temu gdy ktoś wrzuci kod HTML to nie zostanie zinterpretowany. Zależy czego potrzebujesz, do zabezpieczenia przed sql injection przy bindowaniu nie jest ono potrzebne.
komentarz 19 marca 2017 przez kacperl95 Obywatel (1,980 p.)
A jest jakiś przykład wstrzykiwania SQL, aby sprawdzić czy to działa?
komentarz 19 marca 2017 przez Arkadiusz Waluk Ekspert (287,950 p.)
Poczytaj na jakiej zasadzie to działa i sam będziesz wiedział jak coś takiego napisać, aby pasowało do Twojej bazy.

Pierwsze wyniki z Google:
https://www.owasp.org/index.php/Testing_for_SQL_Injection_(OTG-INPVAL-005)
http://www.unixwiz.net/techtips/sql-injection.html
komentarz 19 marca 2017 przez kacperl95 Obywatel (1,980 p.)

Dzięki smiley

Podobne pytania

0 głosów
2 odpowiedzi 378 wizyt
pytanie zadane 24 kwietnia 2017 w Bezpieczeństwo, hacking przez makoszet Początkujący (360 p.)
+1 głos
1 odpowiedź 903 wizyt
pytanie zadane 3 kwietnia 2017 w Sieci komputerowe, internet przez niezalogowany
0 głosów
3 odpowiedzi 719 wizyt
pytanie zadane 3 października 2017 w Bezpieczeństwo, hacking przez Faelyn Nowicjusz (140 p.)

92,575 zapytań

141,424 odpowiedzi

319,649 komentarzy

61,960 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...