PHP + MySQL Sicherheitscheck
Bei dynamischen Webseiten, die mit PHP und einer Datenbankverbindung laufen, muss man sehr viel beachten. Da dies eine breite Angriffsmöglichkeit für Hacker bietet. Ich habe beruflich sehr viel mit PHP und MySQL zu tun. Meine selbst programmierten Scripte landen dann auch im Internet und darum müsste ich sie gegen Angriffe, wie SQL Injections, schützen.
Ich versuche meistens in meinen Formularen die POST Methode zu verwenden, damit man die übergeben Variablen nicht unbedingt direkt in der Leiste oben einsehen und vielleicht sogar verändern kann, wie es bei der GET Methode der Fall ist.
Meine Eingaben prüfe ich immer zuerst ob sie gesetzt und nicht leer sind. Wenn das der Fall ist, also eine Eingabe gemacht wurde, dann speichere ich mir die Eingaben von dem POST-Array in einzelne Variablen. Bei dem Speichern in die Variablen mache ich ein mysql_real_escape() um die Variablen, damit niemand meine Abfragen, die ich an die Datenbank schicke, verändern kann. Danach kann es weiter gehen und ich programmiere ganz normal mein Script ohne irgendwelchen weiteren Sicherheitsvorkehrungen. Reicht das aus um sich vor Angriffen zu schützen oder benötige ich noch andere Prüfungen?
Nein es reicht nicht aus. Du solltest auch definitiv den Datentyp der übergebenen Daten überprüfen beziehungsweise casten. Damit sollten dann MySQL-Zugriffe relativ sicher sein. Allerdings sollten Scripte auch weitergehend abgesichert werden, zum Beispiel gegen das einschleusen von JavaScript. Formulare per "POST" zu übertragen bietet im übrigen keinen Schutz
Ich hatte bisher noch kein Script, bei dem man irgendwelche Dateien übertragen konnte oder sonst irgendwas mit Dateien zu tun gehabt hat. Daher muss ich ja auch keinen Dateientyp prüfen, da es keinen gibt oder? Könntest du mir noch erklären, wie man dein Javascript in ein Script einschließen kann? Ich benutze nur sehr selten Javascript und habe damit noch nicht sonderlich Erfahrungen sammeln können.
Nicht Dateityp - Datentyp
Also Integer, String und so weiter. JavaScript kann man beispielsweise einschleusen, wenn man HTML in Benutzereingaben zu lässt. Um solchen Code unschädlich zu machen kann man zum Beispiel die Funktionen "htmlentities()" und "strip_tags()" nutzen.
Link dieser Seite https://www.talkteria.de/forum/topic-165271.html
Ähnliche Themen
Weitere interessante Themen
- Leckere Spargel Rezepte - Rezepte mit Spargel 3112mal aufgerufen · 10 Antworten · Autor: Cala · Letzter Beitrag von Wibbeldribbel
Forum: Essen & Trinken
- Leckere Spargel Rezepte - Rezepte mit Spargel
- Suche leckere und einfache Pasta Rezepte 27670mal aufgerufen · 25 Antworten · Autor: vonZitzebitz · Letzter Beitrag von Wibbeldribbel
Forum: Essen & Trinken
- Suche leckere und einfache Pasta Rezepte
- Schatz ich habe Hunger, können wir schnell was essen? 40226mal aufgerufen · 25 Antworten · Autor: Laufmasche · Letzter Beitrag von EngelmitHerz
Forum: Essen & Trinken
- Schatz ich habe Hunger, können wir schnell was essen?
- Leckere Salat Rezepte - die besten Salate 57907mal aufgerufen · 24 Antworten · Autor: Cala · Letzter Beitrag von EngelmitHerz
Forum: Essen & Trinken
- Leckere Salat Rezepte - die besten Salate
- Leckere Soßen und Dips Rezepte 28622mal aufgerufen · 9 Antworten · Autor: Cala · Letzter Beitrag von EngelmitHerz
Forum: Essen & Trinken
- Leckere Soßen und Dips Rezepte
