- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу

Все что нужно знать о DDоS-атаках грамотному менеджеру
И как реагировать на "пожар", когда неизвестно, где хранятся "огнетушители
Антон Никонов
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
в url строке, например site.com/?a=1&b=2. ?
а если вот так ..a=1data&b=2data где дата может быть и числом и буквами
проверять тип значений, например is_int($_GET[id])
пользоваться htmlspecialchars, например htmlspecialchars($_POST[text])
пользоваться ModRewrite - перезаписывать запросы например RewriteRule ^(\d+).html$ ./index.php?id=$1
strip_tags - удалять все тэги из вводимого пользователем текста
http://phpfaq.ru/slashes
Скажите а обязательно фильтровать ( и ) ?
S.E.O, прочитайте документацию ;) ФИЛЬТРОВАТЬ НИЧЕГО НЕ НАДО!
Ну яно.....а кто обьяснить мне такую функцию в Mysql char() ??
S.E.O, USE GOOGLE
http://www.google.com/search?q=mysql+char()&ie=UTF-8
Спасибо за поправки.
Почему же, для всех скриптов, использующих что-нибудь из квори_стринг со связью с бд заглушка окажется полезной. Это первичный фильтр, перед анализом самого query к базе. Если вредные запросы срезаются из квори заранее - чем это плохо?
Можно использовать mysql_real_escape_string($парметр) :)
Еще можно использовать sql_placeholder'ы, если большое желание имеется.
Можно использовать mysql_real_escape_string($парметр)
не можно, а НУЖНО! практически единственно правильное решение.
А все эти ваши .... даже не знаю как назвать, на первой странице - банально стыдно за таких программистов.
Говорят, что если скрипт распространённый, то в качестве защиты от инъекции помогает смена префикса базы данных на нестандартный. Это правда?
Для тех кто не программист это самое простое решение. ;)
то в качестве защиты от инъекции помогает смена префикса базы данных на нестандартный. Это правда?
не спасает.
Первым шагом в таком случае является формирование некорректного запроса и получения сообщения об ошибке, из которого и будет получен префикс.