php.de

Zurück   php.de > Webentwicklung > PHP-Fortgeschrittene

PHP-Fortgeschrittene Arbeiten mit PHP ohne Einschränkungen

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 28.06.2004, 11:10  
Erfahrener Benutzer
 
Registriert seit: 17.10.2003
Beiträge: 243
MrMarco
Standard

SQL-Injections gehen auch über POST. Es gibt genügend fertige Sourcen, die einen Browser mit allem Simulieren. Sogar für PHP.

Der einzigste sichere Weg im Moment (auch wenn es da bestimmt schon Hacks für gibt), ist immer noch SSL.

Alles andere sind Notlösungen, welche den Großteil der Scriptkiddis abhalten können.
MrMarco ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 28.06.2004, 13:36  
Gast
 
Beiträge: n/a
Standard

Zitat:
Zitat von pcschröda
Scheint ja doch zeimlich kontrovers zu sein, das Thema.
Na klar. Jeder hat da seine eigenen trüben Erfahrungen gemacht.

Zitat:
Meine Frage war allerdings mehr, ob man durch Ersetzen gewisser Teile der URL durch irgendwelche speziellen Zeichenfolgen z.B. den Webserver dazu bringen kann, Files zu löschen, unerlaubten Zugriff erhält etc.
Das kommt auf das Script an.
1. register_globals = Off
2. alle Uservariablen in GET/POST/FILES (bei Bedarf auch COOKIE) prüfen und niemals davon ausgehen, "es würde ja schon gut gehen".
3. an SQL Injektionen denken, wenn Uservariable in DB Abfragen eingefügt werden.
4. _________

Zitat:
wenn ich Cookies ablehne, wird automatisch und ohne dass ich dafür Code in meiner Datei hätte die Session-ID in der URL drangehängt. Ist das ne Sache der php.ini?
Ja.
  Mit Zitat antworten
Alt 28.06.2004, 16:09  
Gast
 
Beiträge: n/a
Standard

Das ist doch die gleiche Diskussion wie hier

http://www.phpfriend.de/forum/viewto...=108644#108644


Ich frage mich echt warum das Thema Sessions immer so Wellen schlägt.
Einmal ordentlich das Manual gelesen und alles ist doch klar.

Und was hat denn SSL mit $_SESSION zu tun

Mein Admin-Bereich fahre ich über SSL, deshalb benötige ich trotzdem die SESSION.
  Mit Zitat antworten
Alt 28.06.2004, 16:27  
Gast
 
Beiträge: n/a
Standard

Zitat:
Zitat von ulle
Das ist doch die gleiche Diskussion wie hier
Ja leider.
Zitat:
Ich frage mich echt warum das Thema Sessions immer so Wellen schlägt. Einmal ordentlich das Manual gelesen und alles ist doch klar.
Es ging hier zwischenzeitlich um die Weitergabe der Session_id. Meiner Meinung nach hat die in einem Link nix verloren. Nicht unbedingt nur wegen der Sicherheit - auch deshalb, weil sich dann "nicht reproduzierbare" Links ergeben. Suchmaschinen mögen sowas auch nicht. Und weil die Session_id trotzdem vom Client zum Server geschickt werden muß, bleiben, real betrachtet, nur noch Session-Kekse übrig.

Allerdings findet sich immer wieder mal einer mit einer militanten Keksallergie...
  Mit Zitat antworten
Alt 28.06.2004, 16:31  
Gast
 
Beiträge: n/a
Standard

Zitat:
Meiner Meinung nach hat die in einem Link nix verloren
Sehr richtig, übrigens hatten wir nicht auch mal um diese Thema "geboxt" :wink: Egal
  Mit Zitat antworten
Alt 28.06.2004, 16:44  
Gast
 
Beiträge: n/a
Standard [OT]

Zitat:
Zitat von ulle
übrigens hatten wir nicht auch mal um diese Thema "geboxt" :wink:
Falls es nur einen 'ulle' gibt: meines Wissens hatten wir mal in einem anderen Forum eine Diskussion über zwei unterschiedliche PEAR :: Auth Versionen
  Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
BACKLINK CHECK und SICHERHEIT von zentraler CSV-Datei ff-webdesigner.de PHP-Fortgeschrittene 16 27.11.2008 20:25
Sicherheit in PHP robydog PHP Tipps 2008 52 10.05.2008 13:09
externe MySQL und Sicherheit sportyflo Datenbanken 2 22.02.2008 11:09
FON und die WiFi Ads - Bald mehr Sicherheit PHP Tipps 2007 0 03.08.2007 12:06
PHP Sicherheit Plague PHP Tipps 2007 13 26.04.2007 16:24
PHP Sicherheit phpdummi PHP Tipps 2006 1 27.09.2006 23:31
Erfahrung mit Sessions ( Sicherheit ) GELight PHP Tipps 2006 6 11.08.2006 17:55
Sicherheit... GELight PHP Tipps 2006 5 31.01.2006 15:58
Sicherheit aufm Webserver ? Cyberbob_at_tot Off-Topic Diskussionen 7 17.10.2005 16:22
Frage zur Sicherheit von GET Variablen malaga PHP Tipps 2005-2 3 20.09.2005 13:36
Sicherheit.... renzo PHP Tipps 2005-2 1 27.06.2005 15:53
Sicherheit von Klartext-Passwörtern PHP Tipps 2005 14 30.03.2005 15:22
[Erledigt] Thema Sicherheit? PHP-Fortgeschrittene 5 05.11.2004 05:43
Sicherheit bei Wertübergaben PHP Tipps 2004 3 14.10.2004 18:06
Apache öffentlich machen. Sicherheit? Server, Hosting und Workstations 3 07.07.2004 03:20

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
http://www.php.de/php-fortgeschrittene/3704-sicherheit-bei-url-ssoebergabe-3.html

Alle Zeitangaben in WEZ +2. Es ist jetzt 21:09 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.