Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Обработка параметра Get
 
 автор: _deniska_   (16.03.2009 в 00:47)   письмо автору
 
 

Здравствуйте! Подскажите плз, как безопасно принять в скрипт строковую переменную, переданную методом Get и какими функциями обработать???

  Ответить  
 
 автор: Mookapek   (16.03.2009 в 02:43)   письмо автору
 
   для: _deniska_   (16.03.2009 в 00:47)
 

Обрабатывай htmlspecialchars() и еще mysql_escape_string(), если используешь переменную в sql-запросах.

Ну и, конечно, есть другие нюансы, но это уже нужно код смотреть.

  Ответить  
 
 автор: Loki   (16.03.2009 в 10:18)   письмо автору
 
   для: Mookapek   (16.03.2009 в 02:43)
 

>Обрабатывай htmlspecialchars()... если используешь переменную в sql-запросах.
С какого перепугу?

  Ответить  
 
 автор: Mookapek   (16.03.2009 в 20:01)   письмо автору
 
   для: Loki   (16.03.2009 в 10:18)
 

Я про mysql_escape_string говорил относительно использования в sql-запросах!

  Ответить  
 
 автор: _deniska_   (16.03.2009 в 10:25)   письмо автору
 
   для: Mookapek   (16.03.2009 в 02:43)
 

Нет, переменная в sql запросах не используеться. Допустим есть сто файлов , а через эту переменную должно передаваться имя файла для обработки.

  Ответить  
 
 автор: DJ Paltus   (16.03.2009 в 10:55)   письмо автору
 
   для: _deniska_   (16.03.2009 в 10:25)
 

По возможности, не передавайте по ГЕТ расширение файла и полный путь к нему, на входе проверяйте файл на наличие (is_readable, is_file, file_exists), и исключите попадание в индексный файл (чтобы не вызвать рекурсию).
смысл в том, чтобы скажем www.site.ru?file=index.php не стало бомбой, а www.site.ru?file=CruelSite.ru/virus.php вообще не грузилось.
Ну это я на случай, елси Вы собираетесь таким образом подгружать страницы сайта инклюдом.

  Ответить  
 
 автор: _deniska_   (16.03.2009 в 11:08)   письмо автору
 
   для: DJ Paltus   (16.03.2009 в 10:55)
 

Спасибо за помощь))))

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования