• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Bezpieczne wartości w obiektach z wykorzystaniem nawiasów

Object Storage Arubacloud
0 głosów
126 wizyt
pytanie zadane 4 listopada 2019 w JavaScript przez BorkBork Początkujący (290 p.)

Witam, mój skrypt wczytuje zmienne od różnych użytkowników przez JSON.

robi to w sposób przedstawiony poniżej (przykład w dużym uproszczeniu)

 

const varsFromUsers = [
  {key:'gold',value:'200'},
  {key:'hp',value:'100'},
  {key:'time',value:'800'}
]

gameVars = {};

varsFromUsers.forEach((e)=>{

gameVars[e.key] = e.value;

})


// teraz zmienne gameVars są używane w projekcie.

Zmienne od użytkowników mogą mieć różne nazwy i wartości, ale wszystkie muszą być typu string, problem w tym że w ten sposób nazywając zmienną np. "__proto__" można uzyskać dostęp do jej rodzica/ obiektu nadrzędnego i myślę że jest to mało bezpieczne.

 

Jak się przed tym zabezpieczyć? Czy może zmienne od użytkowników ładować, przechowywać w inny sposób niż przez obiekt z wykorzystaniem nawiasów klamrowych?

3 odpowiedzi

0 głosów
odpowiedź 4 listopada 2019 przez kubaapk Nałogowiec (44,270 p.)

Sprawdzaj dane które dostajesz od użytkownika, np. przy użyciu RegExpów  ¯\\\_(ツ)\_/¯ 

komentarz 4 listopada 2019 przez BorkBork Początkujący (290 p.)
metody nadrzędnych obiektów w projekcie ciągle się zmieniają i ich własności ponieważ dziedziczy on jeszcze po obiektach projektu, dlatego nie można ustalić zabronionych nazw, a __proto__ był przykładem.

Myślę nad bezpieczniejszym wypisaniem kluczy/wartości tylko dla samego obiektu bez jego rodziców, dobrym byłoby użycie metod typu Values and Keys? One chyba nie ingerują w rodziców.
0 głosów
odpowiedź 8 listopada 2019 przez BorkBork Początkujący (290 p.)
Podbijam jeśli można, nie otrzymałem odpowiedzi a pytanie nadal aktualne.
0 głosów
odpowiedź 8 listopada 2019 przez BT101 Stary wyjadacz (12,540 p.)
edycja 8 listopada 2019 przez BT101
Ale zabezpieczyć przed czym? Wszystko co jest na froncie można zmienić, napiszesz funkcje, którą będziesz sprawdzał zawartość i co z tego? Każdy może przejrzeć skrypty wykonywane w przeglądarce i je zmodyfikować.

Takie rzeczy powinny pochodzić z serwera. Jeśli trzymasz po stronie klienta postęp gry czy ilość złota to nic nie stanie na przeszkodzie żeby to zmodyfikować.

Każda walidacja danych po stronie klienta jest jedynie w celu ulepszenia UX.

Podobne pytania

+1 głos
0 odpowiedzi 334 wizyt
pytanie zadane 24 czerwca 2016 w JavaScript przez ShiroUmizake Nałogowiec (46,300 p.)
0 głosów
1 odpowiedź 237 wizyt
pytanie zadane 6 sierpnia 2019 w JavaScript przez Zaqu93 Gaduła (4,850 p.)
0 głosów
1 odpowiedź 94 wizyt
pytanie zadane 4 grudnia 2022 w JavaScript przez Blk Nowicjusz (140 p.)

92,579 zapytań

141,429 odpowiedzi

319,657 komentarzy

61,963 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...