• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Jak zabezpieczyć aplikację webową przed odbitym atakiem XSS używając PHP ?

Object Storage Arubacloud
0 głosów
557 wizyt
pytanie zadane 29 czerwca 2021 w PHP przez mat19 Obywatel (1,580 p.)

Cześć! Jak można zabezpieczyć aplikację webową przed odbitym atakiem XSS używając PHP? Użyłem do tego funkcji encode. tylko nie wiem czy to zadziała . Poniżej jest id pobrane z adreresu url, więc funkcja encode powinna zakodować znaki specjalne.

$id = urlencode($_GET['id']);

 

komentarz 30 czerwca 2021 przez VBService Ekspert (253,340 p.)
edycja 30 czerwca 2021 przez VBService

3 odpowiedzi

+1 głos
odpowiedź 30 czerwca 2021 przez cod3venom Nowicjusz (160 p.)
edycja 30 czerwca 2021 przez cod3venom

1 ) Jeżeli $_GET['id] zawsze jest liczbą to przede wszystkim zmień na

urlencode((int)$_GET['id']);

Przez taką zmianę ID zawsze będzie liczbą. Jeśli ktoś poda jako ID cokolwiek co nie jest liczbą to wartość ID będzie 0.

/?id=<script>alert(1);</script> => 0.
/?id = 1 => 1
./?id = ' => 0
/?id = alert(document.cookie) => 0.


2 ) Używaj funkcję htmlentities
     Na przykład, jeśli atakujący podaje coś takiego

 /?id=<script>alert(document.cookie);</script>

To po zastosowywaniu htmlentities,

$id = htmlentities($_GET["id"], ENT_QUOTES, 'UTF-8'); 
echo $id; // &lt;script&gt;alert(document.cookie);&lt;/script&gt; 

$id będzie miał wartość => &lt;script&gt;alert(document.cookie);&lt;/script&gt; co uniemożliwi XSS  .

0 głosów
odpowiedź 30 czerwca 2021 przez Comandeer Guru (601,110 p.)
Skoro to id, to prawdopodobnie są jakieś zasady co do tego, jak wygląda (najczęściej jest to liczba). Można więc sprawdzić, czy dany string pasuje do wzorca.
–2 głosów
odpowiedź 29 czerwca 2021 przez Filipczak Gaduła (4,020 p.)
Użyj htmlspecialchars

Podobne pytania

0 głosów
1 odpowiedź 192 wizyt
0 głosów
2 odpowiedzi 388 wizyt
pytanie zadane 25 stycznia 2019 w PHP przez Grzegorz Mikina Dyskutant (8,060 p.)
+1 głos
1 odpowiedź 378 wizyt
pytanie zadane 12 marca 2021 w HTML i CSS przez mat19 Obywatel (1,580 p.)

92,573 zapytań

141,423 odpowiedzi

319,648 komentarzy

61,959 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...