Zpět na seznam článků     Zpět na článek

Komentáře ke článku

 
 
 BBCode
I, Robot | 85.160.31.*1.5.2008 9:49
Co porad mate s filtrovanim dat u vstupu a ne u vystupu? Kdyz nebudu filtrovat nic tak mi budete tvrdit, ze SQL injekce neexistujou nebo co
Sylar | Website30.4.2008 23:43
Nechci se hádat, ale není tohle zastaralý styl psaní kódu? V dnešní době co vím já, tak se používají objekty.
Emkei | E-mail | Website | PGP30.4.2008 22:34
spl!te: nic by se nestalo, on to totiz osetruje u vstupu, nikoliv u vystupu, coz je opravdu ponekud nestandardni postup...
spl!te | 89.31.40.*30.4.2008 17:53
XSS autorovy asi nic neříká...

Co by se asi tak stalo kdybych jako jméno napsal:

</i></b></td></tr></table><div style='position: absolute; top: 0; left: 0; width: 1000px; height:1000px; text-decoration: blink; font: italic bold 50px Arial; color:red; background-color:white;'>h&#955;cked!</div><div style='display: none;'>

(píšu to z hlavy, možná tam je někde chybička...)

Tohle je ještě harmless xss které autora jen ztrapní ale nic vážného neprovede... ;)
DjH | E-mail | Website | ICQ 319-960-89530.4.2008 17:02
Emkei: na grafiku nejsem talent, captcha jde jednoduše nahradit =)

----------
..:@]> [link] <[@:..
Emkei | E-mail | Website | PGP30.4.2008 16:27
opet jen strucne tipy:
# IP adresu bych byt tebou rovnez vypisoval (samozrejme bez posledni hodnoty), zamezis tak vydavani se za cizi osoby, coz je zrovna na blogu dost popularni "zabava"
# namisto triradkoveho zjistovani celkoveho poctu zaznamu v databazi a jeji zatezovani dalsim dotazem bych pouzil funkci mysql_num_rows()
# funkce htmlentities() slouzi az pro osetreni vystupu, nikoliv vstupu, v databazi by sis mel uchovavat cista nezmenena data a touto funkci je prohnat teprve az pri samotnem vypisovani na stranku
# v dotazu na DB pro mazani prispevku nemusis id uzavirat do apostrofu, mas ho definovany jako integer, zbytecne tak "komplikujes" DB praci (pretypovani)
# co se tyce bezpecnosti, tak jsem zadne nedostatky nenasel. osobne bych jen, kdyz uz bych tedy otravoval ctenare captchou, zvolil alespon takovou jeji podobu, kterou neprecte jakakoliv podradna OCR ctecka, zatimco tu tvoji precte i OCR scanner napsany v PHP...
DjH | E-mail | Website | ICQ 319-960-89530.4.2008 14:22
HC: díky, zapomněl jsem upravit SELECT v databázi, tím pádem stránkování v této diskuzi nefunguje... Omylem jsem dodělal jinou verzi tohoto dílu, co nejdříve to opravím =)

----------
..:@]> [link] <[@:..
HC30.4.2008 9:34
Procz se databaze vybiraji VSECHNY prispevky v diskuzi, kdyz je chces zobrazit po desti na strance... ?
Darth | E-mail30.4.2008 9:07
yedpodtrzitko: jsi si tim naprosto jisty?
if(funkce()) je v instrukci to same jako if(funkce()==true) jen je to kratsi, prvni prikaz se taky porovnava na true ;)

DjH: php ti hodnotit nebudu , jelikoz RS by si mel kazdy koho to zajima napsat sam , ale tag <center> je uz trochu nesemanticky nemyslis?

----------
Niemand ist so gut,wie er denkt ;)
Sylar | Website30.4.2008 7:33
Ten RS je celkově celý zvláštní. Hlavně co se týče kódu a celkového rozvržení práce

Stránky: 1 2 3 4 5 6 7