Партнерская программа и безопасность

C
На сайте с 20.02.2006
Offline
52
602

Пишу сейчас партнерскую программу - и столкнулся вот с чем - :idea:

как сделать чтобы партнеры могли добавлять свой html текст в страницу, но при этом безопасность проекта не была бы под угрозой :rolleyes: т.е. чтобы вместо HTML текста не вставили какой нибудб вредоносный скрипт???

Заранее балгодарен вам за ответы :)

СКОРПИОН
На сайте с 05.01.2006
Offline
120
#1

Ну так при сохранении добавленного текста вырезайте тэги <script></script>, <? ?>, <!--# --> и будет Вам счастье...

• Контекстные ссылки с внутренних страниц навсегда (/ru/forum/370882) • Качественные сайты для заработка на контекстной рекламе и ссылках
[Удален]
#2

Ой, а чем же вам комментарии не угодили? :-)

Автору топика: а какими-нить BB-кодами нельзя обойтись?

PHPExpert
На сайте с 04.02.2006
Offline
104
#3

Вырезать нужно умеючи.

Например <script>, < script > и &lt;script&gt; для скрипта разные вещи, а эффект может оказаться неожиданным :). Лучше действуй от запрета, оставь теги <b><i><a> больше думаю ничего не надо :). Будь внимательным а то поимеют и партнёров лишишся.

C
На сайте с 20.02.2006
Offline
52
#4

СКОРПИОН

Ну так при сохранении добавленного текста вырезайте тэги <script></script>, <? ?>, <!--# --> и будет Вам счастье...

Спасибо! :) - впринцепи так и думал, сейчас будем делать :)

[Удален]
#5

Ну вырежете вы <script, да <?, который вообще к серверным ЯВУ относится, а кто-нить возмёт да напишет: <strong onmouseover="alert('F#ck,F#ck,F#ck!')>asdf</strong>....или <a href="javascript:alert('F#uck')">asdf</a>.....вариантов то много...

C
На сайте с 20.02.2006
Offline
52
#6
<a href="javascript:alert('F#uck')">asdf</a>.....вариантов то много...

Не совсем понял? :( -

Для меня главное безопасность сервера, а что у него на партнерском сайте будет выводиться - там это его проблемы

СКОРПИОН
На сайте с 05.01.2006
Offline
120
#7
lizendir:
Ой, а чем же вам комментарии не угодили? :-)

<!--# --> - это не комментарии ;) . Так оформляются директивы SSI.

C
На сайте с 20.02.2006
Offline
52
#8
Ну так при сохранении добавленного текста вырезайте тэги <script></script>, <? ?>, <!--# --> и будет Вам счастье...

В принципе я вот что придумал :) -

Так как от информация от парнеров - содержит в себе только элементы дизайна для их сайтов - то я решил сохранять её целиком - без всяких проверок в файле_партнера...

А затем при генерации страницы, читать этот файл в массив и выводить на странице весь массив циклом :)

СКОРПИОН как по вашему безопасный вариант? :) Если конечно не учитывать - что партнер может обнаружить путь до файла? хотя файл имеет расширение отличное от рнр :)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий