הרשם שאלות ותשובות רשימת חברים לוח שנה הודעות מהיום

חזור   הוסטס - פורום אחסון האתרים הגדול בישראל > עיצוב גראפי, תכנות על כל שפותיו וקידום ושיווק אתרים > פורום תיכנות

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 28-05-06, 16:26   # 1
sUP
משתמש תחת חוזה ניסיון.
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: אזור חיפה
הודעות: 1,948

sUP לא מחובר  

בעית "טופס פרוץ"

בואו ניקח טופס לדוגמא, של תגובה נגיד. (ובואו נגיד שיש שם עורך טקסט)

עכשיו בנאדם שמשעמם לו בחיים ורוצה להזיק,
לקח את אותו טופס, שם אותו בדף אחר (עם TEXTAREA ללא העורך טקסט)
והחליט להשתיל קודים זדוניים..

איך ניתן למנוע שאם הטופס לא בא מהכתובת של האתר אז הוא "יפסל" ותוצג שגיאה?
__________________

לפרטים נוספים dani3l@gmail.com (אימייל)
  Reply With Quote
ישן 28-05-06, 16:30   # 2
skaz
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Feb 2006
הודעות: 213

skaz לא מחובר  

בדיקה פשוטה...

מגדיר למשל משתנה flag=1, לאחר שליחת הטופס בדף הבא אתה מעביר את המשתנה - לפני הכנסת הנתונים למסד - אתה בודק אם flag=1, אם כן מכניס את הנתונים למסד.
  Reply With Quote
ישן 28-05-06, 16:37   # 3
sUP
משתמש תחת חוזה ניסיון.
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: אזור חיפה
הודעות: 1,948

sUP לא מחובר  

ממ לא ממש הבנתי:|
__________________

לפרטים נוספים dani3l@gmail.com (אימייל)
  Reply With Quote
ישן 28-05-06, 16:44   # 4
skaz
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Feb 2006
הודעות: 213

skaz לא מחובר  

יש לך דף עם טופס
יש לך דף שמעביר את הנתונים מהטופס למסד.

בדף עם הטופס אתה מגדיר משתנה - flag=1 למשל.
לאחר השליחה של הנתונים, אתה עובר לדף שמעביר את הנתונים למסד, יחד איתך עובר גם המשתנה שהגדרת בדף הראשון (יכול לעבור דרך מסד, דרך GET).

בדף השני אתה בודק אם flag=1 אתה ממשיך רגיל, אם לא אתה מציג שגיאה, אם העברת את flag דרך מסד אז בסוף הקובץ אתה כמובן מאפס אותו שוב.

בנוסף לדרך הזו יש את הדרך עם ה session.
שתי הדרכים טובות אך אם משקיעים קצת יותר מחשבה גם הן ניתנות לפריצה.

דרך טיפה יותר טובה היא לעשות "מספר מזהה" רנדומאלי יחד עם שליחת הטופס, כמו שיש בדרך כלל בהרשמות לפורומים.
  Reply With Quote
ישן 28-05-06, 17:08   # 5
sUP
משתמש תחת חוזה ניסיון.
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: אזור חיפה
הודעות: 1,948

sUP לא מחובר  

ואיך עובד המספר הזהה?
איך הוא ידע שאני הכנסתי אותו ולא עוד מישהו יצר פונקציה שעושה מספר רנדומלי ביחד עם טופס ושלח אותו מכתובת לא קשורה?
__________________

לפרטים נוספים dani3l@gmail.com (אימייל)
  Reply With Quote
ישן 28-05-06, 17:09   # 6
eLad
Fatal Error
 
eLad's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: localhost
גיל: 38
הודעות: 1,968

eLad לא מחובר  

ציטוט:
נכתב במקור על ידי skaz
בדף עם הטופס אתה מגדיר משתנה - flag=1 למשל.
לאחר השליחה של הנתונים, אתה עובר לדף שמעביר את הנתונים למסד, יחד איתך עובר גם המשתנה שהגדרת בדף הראשון (יכול לעבור דרך מסד, דרך GET).
אני מוריד את הטופס למחשב ושולח אותו ככה:
www.domain.co.il/page.aspx?flag=1

פרצתי לך את "ההגנה"

ציטוט:
נכתב במקור על ידי skaz
בנוסף לדרך הזו יש את הדרך עם ה session.
שתי הדרכים טובות אך אם משקיעים קצת יותר מחשבה גם הן ניתנות לפריצה.
אני מוריד את הטופס למחשב שלי, עורך אותו כאוות נפשי. ביינתים, הדף שנמצא על השרת שלך עדיין פתוח אצלי (כלומר קיים session) ואז אני עושה submit לטופס ..

פרצתי לך את "ההגנה"

ציטוט:
נכתב במקור על ידי skaz
דרך טיפה יותר טובה היא לעשות "מספר מזהה" רנדומאלי יחד עם שליחת הטופס, כמו שיש בדרך כלל בהרשמות לפורומים.
אני יכול להקיש את המספר הרנדומאלי, זה לא מה שיעצור אותי וחוץ מזה, היום יש שיטות די קלות לזייף מספר רנדומאלי, רוצה לשמוע?

אני מקים אתר סקס וכדי לצפות בתמונה צריך להקיש מספר רנדומאלי
עכשיו, אני לא יוצר את המספר הרנדומאלי הזה, אלא לוקח אותו מהאתר שלך (iframe, xmlHTTP או כל דרך אחרת שאבחר) והגולש באתר הסקס שלי יקיש את המספר הרנדומאלי אצלי בטופס.. אם באתר שלך המספר הזה התקבל, באתר שלי הגולש ייראה את התמונה (הפורנוגראפית) שרצה לראות ואני אוכל לבצע את מה שאני רוצה אצלך בטופס אוטומטית.


לשואל השאלה,
תוודא את הנתונים בצד שרת עוד ותחליף תווים בעייתים
__________________
eLad
  Reply With Quote
ישן 28-05-06, 17:25   # 7
sUP
משתמש תחת חוזה ניסיון.
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: אזור חיפה
הודעות: 1,948

sUP לא מחובר  

תוודא את הנתונים בצד שרת עוד
איך?

ותחליף תווים בעייתים
יש המון כאלה =\
__________________

לפרטים נוספים dani3l@gmail.com (אימייל)
  Reply With Quote
ישן 28-05-06, 17:30   # 8
eLad
Fatal Error
 
eLad's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: localhost
גיל: 38
הודעות: 1,968

eLad לא מחובר  

ציטוט:
נכתב במקור על ידי sUP
תוודא את הנתונים בצד שרת עוד
איך?
איפה שאתה אמור לקבל מספר תבדוק שזה באמת מספר מה שמגיע
איפה שאתה צריך לקבל מייל תבדוק שזה באמת מייל וכו'

ציטוט:
נכתב במקור על ידי sUP
[B
ותחליף תווים בעייתים
יש המון כאלה =\
לא, יש די מעט כאלו
"
'
<
>
&
;
#

ובכל מקרה תחליף אותם במקבילים שלהם ב ASCII בכל שדה ושדה
__________________
eLad
  Reply With Quote
ישן 28-05-06, 17:34   # 9
sUP
משתמש תחת חוזה ניסיון.
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: אזור חיפה
הודעות: 1,948

sUP לא מחובר  

ממ אבל אלעד, שים לב שאמרתי שיש עורך טקסט,
ויש שימוש ב <b> וטאגים בסגנון הזה..
__________________

לפרטים נוספים dani3l@gmail.com (אימייל)
  Reply With Quote
ישן 28-05-06, 17:38   # 10
eLad
Fatal Error
 
eLad's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: localhost
גיל: 38
הודעות: 1,968

eLad לא מחובר  

ציטוט:
נכתב במקור על ידי sUP
ממ אבל אלעד, שים לב שאמרתי שיש עורך טקסט,
ויש שימוש ב <b> וטאגים בסגנון הזה..
אז אם אתה מוצא <b> אל תחליף אותו ..

קצת לחשוב מעבר לקופסא
__________________
eLad
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 


חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 23:17.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ