@phpgeeks

Страница 3081 из 8430
Katulos
25.12.2016
14:57:59
понакурятся своим php и тычут друг в друга sql-ем :-\

Shadow
25.12.2016
14:59:26
итак я не понял что должно быть обязательно добавлено из родных функций для обработки формы :D

Katulos
25.12.2016
14:59:42
стриптаг

ну и htmlspecialchars

Google
Katulos
25.12.2016
15:00:59
ну и trim

а лучше вообще unset($_POST)

и апач погасить

Shadow
25.12.2016
15:04:45
?

верно

f4rt~
25.12.2016
15:16:12
и апач погасить
погасить апач априори

и включить nginx

ну и htmlspecialchars
видел я крутых умников, которые делаю что-то вроде

$number = $_GET['input_number']; if (intval($number)) { //sql }

Katulos
25.12.2016
15:17:20
nginx ненужен

он неумеет в .htaccess

f4rt~
25.12.2016
15:17:45
он неумеет в .htaccess
ты чо динозавр?

Katulos
25.12.2016
15:17:51
Да

Google
f4rt~
25.12.2016
15:17:55
какой .htaccess в 2017?

это был дурной тон еще в 2012

Katulos
25.12.2016
15:18:14
Канешна

Ортем
25.12.2016
15:18:18
ну и htmlspecialchars
Там вообще набор фильтрации идет) Это так плохо? )

Katulos
25.12.2016
15:18:27
Запусти свою лару без mod_rewrite

Да тащемта любой фреймворк

f4rt~
25.12.2016
15:19:05
$number = $_GET['input_number']; if (intval($number)) { //sql }
Плохо когда можно так 1'+UNION+SELECT intval получил число, а в $number не изменилось ничего ровным счетом, вот и sql

Ортем
25.12.2016
15:19:45
Слушайте, а зенд все еще живой? Народ работает на нем? А то повыходило много всякого.

f4rt~
25.12.2016
15:20:12
Там вообще набор фильтрации идет) Это так плохо? )
плюс на htmlspecialchars/addslashes есть свои инъекции http://shiflett.org/blog/2006/jan/addslashes-versus-mysql-real-escape-string

Ортем
25.12.2016
15:20:49
плюс на htmlspecialchars/addslashes есть свои инъекции http://shiflett.org/blog/2006/jan/addslashes-versus-mysql-real-escape-string
Я раньше делал 3 или 4 степени очистки. Вроде бы проблем небыло.

f4rt~
25.12.2016
15:21:12
И что мешает (int)$number перед запросом сделать?
а в том, что правильная фильтрация это $number = intval($_GET['input_number']); а не if (intval$number)

Ортем
25.12.2016
15:21:13
Самый простой способ, был, писал регулярку которая удаляла все кроме чисел.

Shadow
25.12.2016
15:21:25
$number = $_GET['input_number']; if (intval($number)) { //sql }
зачем писать геты и посты в переменную когда можно сразу вписать и не делать больше кода

Katulos
25.12.2016
15:21:40
Хуй знает, я тип привожу всегда перед вставкой в бд

привычка такая

f4rt~
25.12.2016
15:21:49
Ортем
25.12.2016
15:22:30
следующий
ТУплю. Поясни.

Google
Shadow
25.12.2016
15:22:45
я тебе показываю код из проекта который ковырял вчера
а я вообще говорю что меня бесит что в проверки суют переменную как тот из видео, в которой лежит массив $_POST

Katulos
25.12.2016
15:22:49
where id=(int)$_GET['id'] Как то так

f4rt~
25.12.2016
15:23:13
where id=(int)$_GET['id'] Как то так
Есть такой вектор атаки как Exploiting Integer Based SQL Injection In Nested SQL Queries

F01134H
25.12.2016
15:23:21
вот вот

Artur
25.12.2016
15:23:47
Наркоты

Katulos
25.12.2016
15:23:48
Пойду апач потушу

Katulos
25.12.2016
15:23:56
мало ли чо

Владимир
25.12.2016
15:24:16
Пойду апач потушу
Переходи на nginx, уже почти 2017-й ?

f4rt~
25.12.2016
15:24:21
а я вообще говорю что меня бесит что в проверки суют переменную как тот из видео, в которой лежит массив $_POST
я не говорю что он делает априори правильно, но так или иначе половину косяков сглаживает редбин

f4rt~
25.12.2016
15:24:31
nginx ненужен

он неумеет в .htaccess

Artur
25.12.2016
15:24:45
Орм это не только экранирование

f4rt~
25.12.2016
15:24:59
подготовленные запросы

Google
f4rt~
25.12.2016
15:25:32
sql inj скоро как таковой вымрет

Artur
25.12.2016
15:25:48
В орм проще динамически дополнять запрос например

f4rt~
25.12.2016
15:25:56
а вот то, что до сих пор формы валидироать не научились и csrf валидация только в популярных фреймворках

Katulos
25.12.2016
15:26:06
ну вот какая замена .htaccess у nginx?

конфиг сервера не предлагать

Artur
25.12.2016
15:26:21
f4rt~
25.12.2016
15:26:49
ну можно же в server {} разместить аля

rewrite ^(.*)$ /index.php break;

Katulos
25.12.2016
15:27:00
Нельзя

f4rt~
25.12.2016
15:27:08
Нельзя
https://winginx.com/ru/htaccess

Admin
ERROR: S client not available

Artur
25.12.2016
15:27:09
.htaccess это каст -500$ к зп

Katulos
25.12.2016
15:27:50
нету блжад доступа к server {}

f4rt~
25.12.2016
15:27:53
Есть нормальный и удобный nginx.conf и там можно прописать правила, но как заметил Артур в случае с апачем

.htaccess это каст -500$ к зп

а в случае с nginx я бы руки отрывал просто

Katulos
25.12.2016
15:28:06
Заебали блять админы локалхоста

есть тонна шаред хостингов с жумлой и вордпресом

Shadow
25.12.2016
15:28:28
главное сайт та может быть защищён но какой толк если там стоит какой нибудь proftpd (если это контентный сайт)

f4rt~
25.12.2016
15:28:35
Зачем тебе мертворожденная технология в 2017?

Google
Katulos
25.12.2016
15:28:58
мне - вообще ненужна

Клиентам - нужна

И еще лет 10 будет нужна

f4rt~
25.12.2016
15:29:17
//_O

Владимир
25.12.2016
15:29:31
жесть

Katulos
25.12.2016
15:29:52
никто не ломанется переписывать мегатонны кода ради циферки в версии php и модны на nginx

Shadow
25.12.2016
15:30:15
жесть
там пингвин в корзинке на велосипеде?

Artur
25.12.2016
15:30:29
Клиентам - нужна
Проблемы негров шерифа не волнуют

Shadow
25.12.2016
15:30:37
или ворона

f4rt~
25.12.2016
15:30:46
у nginx есть же свой ngx_http_rewrite_module

Katulos
25.12.2016
15:30:53
Яж грю, привыкли пилить впски под хеловорды

f4rt~
25.12.2016
15:31:10
Сам апач рекомендует не юзать .htaccess

Katulos
25.12.2016
15:31:10
у nginx есть же свой ngx_http_rewrite_module
Ты видел как он работает?

Апач да, не рекомендует

f4rt~
25.12.2016
15:31:27
а советуют переносить правила rewrite в конфиг сайта

Katulos
25.12.2016
15:31:35
А мейнтейнерам различных cms насрать

Artur
25.12.2016
15:32:31
у nginx есть же свой ngx_http_rewrite_module
Ничто не мешает написать редактируемые реврайты на пхп отдельным файлом или подтчгивать динамически нддинкс конфиг(но релоадить придется. В прочем любой релиз подразумевает релоад)

f4rt~
25.12.2016
15:32:33
я столько path traversal из-за кривой настройки .htaccess апача видел, сколько пожалуй порно не видел в жизни

Artur
25.12.2016
15:33:08
Почему?
Медленно плохт поддерживаемо(костыли) и опасно

Страница 3081 из 8430