![]() |
# 6 | |
חבר וותיק
|
ציטוט:
תחשוב שהכתובת של המשתמש היא כזו: קוד:
url.com/index.php?id=<script>alert('xss');</script> קוד:
<script>alert('xss');</script> http://php.net/htmlspecialchars אבל כשאתה מציג מספרים, שימוש בintval יספיק. ד"א כנ"ל גם לגבי _POST ו _COOKIE וכל הקלט מהגולש. ועוד משהו קטן: אם אתה עובד מול מסד נתונים, htmlspecialchars לא יעזור לך (בעוד ש intval כן), אתה צריך למנוע sql injection שזה פשוט בmysqli ו pdo אם תשתמש ב bind parameters Last edited by Haimz; 13-02-15 at 19:29.. |
|
![]() |
חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים) | |
כלים לאשכול | |
תצורת הצגה | |
|
|