Jump to content
  • Announcements

    • Xmat

      Pravidlo pro postování v TTT

      Do sekce Tipy, triky, tutoriály nepatří žádné dotazy.   Postujte sem vaše návody, tipy a různé další věci jež uznáte za vhodné sdělit zdejšímu osazenstvu, ale veškeré dotazy směřujte do sekce Všeobecná diskuse.
    • Replik

      Seznam návodů a důležitých témat v této sekci

      Pro lepší přehlednost jsem vytvořil tento seznam, který vás, méně zkušené, lépe provede touto sekcí. Věřím, že zde najdete, co hledáte. Vypsané jsou návody, které jsou oficiálně uznané jako návody. Běžné diskuze, které neposkytují postupy a rady zvěřejněny nejsou.   Instalace vlastního MaNGOS Serveru Díky těmto návodům budete (měli by jste být) schopni vytvořit a následně spustit váš vlastní server. Nastavení je pro verze s i bez datadisku.   Instalace MaNGOS Serveru (bez datadisku TBC) - Autor Benny Instalace MaNGOS Serveru (s datadiskem TBC) - Autor Malfik Instalace MaNGOS Serveru v prostředí Linux - Autor charlie Instalace MaNGOS Serveru v prostředí Linux - Autor kupkoid   Chyby a jejich řešení při přihlašování k serveru - Autor Cybe   Zálohování uživatelských dat   Dávkový soubor (BAT soubor) pro vytvoření SQL záloh - Autor Replik   Kompilování - tvoření vlastních release (revizí)   Tvorba kompilací pro Win32 (MangoScript) - Autor bLuma   Ostatní - těžko zařaditelné, ale neznamená to, že nejsou dobré   VIP Systém - Autor charlie Tvorba Webových stránek pro MaNGOS - Autor zahuba Tvorba teleportačních NPC (MangoScript) - Autor Replik Registrační web (původně předělaná SPORA) Funkční pro Antrix i MaNGOS - Autor Replik Nastavení a spuštění Minimanager pro MaNGOS - Autor BlackMartin Nastavení MaNGOS Website - Autor Artorius   Samozřejmě jsou zde i jiné návody, ale tyto jsou nejvíce používané, proto věřím, že vám budou nápomocné. Tuto sekci budeme upravovat podle potřeby. Pokud by jste něco nenašli nebo si nevěděli rady, hledejte na fóru a teprve potom založte vlastní topik. Pokud nějaký autor vytvoří kvalitní návod a chtěl by ho zveřejnit i v tomto seznamu, doporučuji, aby mi napsal zprávu skrze PM.   Díky a přeji hezký den na WoWResource   Replik
    • Aristo

      Příspěvky tam, kde nemají co dělat

      Dodržujte zákaz přispívání do topiků s repaky pokud si to zakladatelé nepřejí!! Opakované psaní příspěvků bude trestáno warnem.
    • Aristo

      Používání spoilerů

      Poslední dobou má většina uživatelů fora zvláštní nutkání postovat extrémně dlouhé texty nebo kódy, které zabírají v nejedenom případu i 80% obsahu celé stránky a hodně tak zvedají nepřehlednost v topiku. Chtěl bych všechny uživatele požádat, aby při postování citací, jakýchkoliv kódů, errorů, atp... delších než 30 řádků používali funkci spoileru.   Funkci vyvoláte příkazem [spoiler] text [/spoiler]   Ukázka:  
Sign in to follow this  
Noee

Jak udělat správný Web aneb lehké aplikace .I čast -Secure + uvod

Recommended Posts

UVOD do mojeho programu

Chcel bych pomoct mémi skušenosti na WSS.

A pomoct těm co nemají větši skušenosti s tvorbou webu a jejich ovladání (např redakční systém..)

 

Dobře začnem dobrou ochranou PHP //script je jen pro ošetreni vstupnich hodnot//

Mám tu pár funkcí např. (některe z superglobalni proměnné scripty) xD už sem chcel napsat Předdefinované proměnné

$ _POST

$_COOKIE

$_REQUEST

$_GET

 

Tak tedy u webu mám vlastní složku jmenuje se includes do te složky si vytvoříme soubor secure.php a do indexu napíšem

<?php
session_start();
header("Cache-control: private");
ob_start();


include("includes/modules.php");


login();
check_login();

?>

 

Já protože mám hotovej complete web tak to mám asi takhle

<?php
session_start();
header("Cache-control: private");
ob_start();

include("includes/config.php");
include("includes/modules.php");
include("includes/secure.php");
include("includes/ctracker.php");
require("includes/drake.class.php");

login();
check_login();

?>

Do souboru v secure.php //v includes// vložime tyhle scripty

<?PHP

function xw_sanitycheck($str){
if(strpos(str_replace("''",""," $str"),"'")!=false)
	return str_replace("'", "''", $str);
else
	return $str;
}


function secure($str){

if (is_array($str)) {
	foreach($str AS $id => $value) {
		$str[$id] = secure($value);
	}
}
else
	$str = xw_sanitycheck($str);

return $str;
}


$xweb_AI	= array_keys($_GET);
$i=0;
while($i<count($xweb_AI)) {
$_GET[$xweb_AI[$i]]=secure($_GET[$xweb_AI[$i]]);
$i++;
}



$xweb_AI	= array_keys($_REQUEST);
$i=0;
while($i<count($xweb_AI)) {
$_REQUEST[$xweb_AI[$i]]=secure($_REQUEST[$xweb_AI[$i]]);
$i++;
}



$xweb_AI	= array_keys($_POST);
$i=0;
while($i<count($xweb_AI)) {
$_POST[$xweb_AI[$i]]=secure($_POST[$xweb_AI[$i]]);
$i++;
}


$xweb_AI	= array_keys($_COOKIE);
$i=0;
while($i<count($xweb_AI)) {
$_COOKIE[$xweb_AI[$i]]=secure($_COOKIE[$xweb_AI[$i]]);
$i++;
}


function check_inject() {
$badchars = array(";", "'", "\"", "*", "DROP", "SHUTDOWN", "SELECT", "UPDATE", "DELETE", "-");
foreach($_POST as $value) {
if(in_array($value, $badchars)) { die("SQL Injection Detected\n<br />\nIP: ".$_SERVER['REMOTE_ADDR']); }
else { 
$check = preg_split("//", $value, -1, PREG_SPLIT_OFFSET_CAPTURE);
foreach($check as $char) {
if(in_array($char, $badchars)) { die("SQL Injection Detected\n<br />\nIP: ".$_SERVER['REMOTE_ADDR']); }
}
}
 }
  }

function clean_var($var=NULL) {
$newvar = @preg_replace('/[^a-zA-Z0-9\_\-\.]/', '', $var);
if (@preg_match('/[^a-zA-Z0-9\_\-\.]/', $var)) { }
return $newvar;
}
?>

 

Muj kámoš mi řekl že stači napsat // je to skušenější PHP master, ale já důvěřuji svému scriptu//

<?PHP
function sanitarize($value)
{
if (is_array($value))
 return array_map("sanitarize", $value);
return addslashes(htmlspecialchars($value));
}

$_POST = sanitarize($_POST);
$_GET = sanitarize($_GET);
$_REQUEST = sanitarize($_REQUEST);
$_COOKIE = sanitarize($_COOKIE);

?>

 

Dobře a teť máme hotovo... prosím nehleďte na muj pravopis :)

  • Upvote 1
  • Downvote 2

Share this post


Link to post
Share on other sites

Jako nápad je to pěkné, ovšem.. Proč to dělat atkhle složitě, když to jde ještě jednodušeji, přes nějaký jednoduchý, bezpotřebný MYSQL Redakční Systém? Například Mnews? Instalace zabere sotva 2minuty. A tohle si to udělá samo. Stačí se jen porozhlédnout po internetu, a nedělat to takhle složitě :whistling:

Share this post


Link to post
Share on other sites

V prvním skriptu odesíláš hlavičku a zapínáš ob caching k čemu? Když něco dělám chce to vysvětlit. A oba způsoby ochrany na konci příspěvku jsou špatné, první vyhodí určité texty, což má například u diskusního fóra za následek blokování SQL dotazů v textu. A druhý manipuluje nevhodně s textem - htmlspecialchars. Na předcházení SQL injection je jediný vhodný způsob a to podle použité db, pokud je to mysql, pak funkce mysql_real_escape_string nebo binding přes mysqli. Případně může být doplněna o ochrany před známými chybami v kódu php/mysql ext. jako jsou různé \0 útoky apod.

  • Upvote 1

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

Sign in to follow this  

×