Hallo,
ich stehe vor dem Problem, dass ich verschiedene Eingaben filtern muss bezüglich deren Sicherheit. Dabei sind mir grundsätzlich folgende Varianten eingefallen:
1. Zahlen:
Die Eingabe soll eine einfache Zahl wie 4,55345,334 oder so sein. -> zur Sicherheit durch intval() durchjagen und schon sind böse Eingaben zerstört.
2. Begriffe ohne Leerzeichen:
Begriffe wie "delete", "neu", "edit" oder auch "de-at" sollen gefiltert werden. -> ?
3. Text mit Leerzeichen:
Eine Eingabe der Form "Hier ist es schön" zum Beispiel. -> ?
4. ganze normale Texte:
Ganz normale Texte mit Leerzeichen, Leerzeilen....... -> ?
Gesamt stellt sich auch die Frage, ob zum Beispiel immer in den MySQL-Befehlen ein addslashes() bei jeder Eingabe Sinn macht. Denn damit wird ja selbst bei nem Versuch von einer SQL-Injektion einfach dieser SQL-Code in der DB als Text gespeichert.
Gibts sonst noch paar Sicherheitstipps?
Dankeschön, denn ich möchte mir für ein CMS ein Gesamtsicherheits-System überlegen und deswegen diese Grundsatzfragen.
ich stehe vor dem Problem, dass ich verschiedene Eingaben filtern muss bezüglich deren Sicherheit. Dabei sind mir grundsätzlich folgende Varianten eingefallen:
1. Zahlen:
Die Eingabe soll eine einfache Zahl wie 4,55345,334 oder so sein. -> zur Sicherheit durch intval() durchjagen und schon sind böse Eingaben zerstört.
2. Begriffe ohne Leerzeichen:
Begriffe wie "delete", "neu", "edit" oder auch "de-at" sollen gefiltert werden. -> ?
3. Text mit Leerzeichen:
Eine Eingabe der Form "Hier ist es schön" zum Beispiel. -> ?
4. ganze normale Texte:
Ganz normale Texte mit Leerzeichen, Leerzeilen....... -> ?
Gesamt stellt sich auch die Frage, ob zum Beispiel immer in den MySQL-Befehlen ein addslashes() bei jeder Eingabe Sinn macht. Denn damit wird ja selbst bei nem Versuch von einer SQL-Injektion einfach dieser SQL-Code in der DB als Text gespeichert.
Gibts sonst noch paar Sicherheitstipps?
Dankeschön, denn ich möchte mir für ein CMS ein Gesamtsicherheits-System überlegen und deswegen diese Grundsatzfragen.

Kommentar