[php] form verwerking beveiliging?

Pagina: 1
Acties:

  • TangLeFuzZ
  • Registratie: Juni 2001
  • Laatst online: 23-08 15:45
Hey,

misschien dat we hier even elkaar wat tips kunnen geven om de verwerking van formulieren zo veilig mogelijk te maken, de velden waarbij het kan check ik altijd dmv een regex (zoals ip, email adres, www, etc), en het lijkt me ook zo veilig om in de verwerking ff $HTTP_REFERER te checken en als vars niet gewoon $blaat maar $HTTP_POST_VARS[blaat] te gebruiken, zodat mensen van buitenaf met een of ander script of gewoon in de url je 'formulierverwerker' gaan aanspreken. (of kan dit op een of andere manier wel?)

Ook moet je natuurlijk altijd ff htmlspecialchars uitvoeren op form vars, en addslashen als magic_quotes uitstaat.

Mis ik hier nog wat, of praat ik hier ergens poep volgens jullie?

Verwijderd

Om het echt veilig te krijgen moet je rechten zetten op de directory waar dit soort forms staan. Beveiliging wordt dan door de webserver geregeld, de user wordt geprompt om een loginnaam en wachtwoord in te geven. Hoe dit moet hangt af van de webserver software. Of het ook mogelijk is bij jou provider weet ik niet, maar bij een goede provider moet dit zeker mogelijk zijn.

  • CyberSnooP
  • Registratie: Augustus 2000
  • Laatst online: 08-09 20:35

CyberSnooP

^^^^ schrijft --->

Je praat een klein beetje poep. Stel regel: Wat jouw webbrowser kan, kan ook vanuit een ander script.

Door HTTP_POST_VARS te gebruiken voorkom je dus niet dat andere van jouw formulier gebruik maken. Je houdt echter wel wat n00b-script-kiddies tegen.

Of je nog wat mist?! Kweet het niet echt, ligt een beetje aan de inhoud en de toepassing van je variabelen, maar over het algemeen heb je wel gelijk.

|_____vakje______|


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Je kan op het formulier een sessie starten, en dan een variable zetten. En deze dan weer uit lezen in het verwerken daarvan.

Dan weet je tenminste zeker dat ze tenallertijden via het formulier kwamen.

Programmer - an organism that turns coffee into software.


  • Bas_f
  • Registratie: Januari 2001
  • Laatst online: 18-09 09:38
De refer checken is ook redelijk veilig. Dit is te faken, maar dan zijn er wat test pogingen van de 'hacker' voorbij gegaan.
Na het registreren van 2 test pogingen markeer je dat IP als 'waardeloze prutser'. Vervolgens heeft dat IP adres gewoon helemaal geen toegang meer, of fake je 'gelukte pogingen'. :)

...


Verwijderd

controleer het ip vanaf waar het formulier gepost word

  • Grum
  • Registratie: Juni 2001
  • Niet online
alles wat jij met je browsertje kan kan ik ook met een [vul in] script/programma

het is niet te beveiligen .. maar waarom zou je dat willen ?

als het over buitensporig gebruik gaat .. kan je beter netjes loggen .. en iemand na X keer voor X tijd blocken

  • TangLeFuzZ
  • Registratie: Juni 2001
  • Laatst online: 23-08 15:45
okay, ik ga de boel ook eens loggen, dat is wel slim ja thnx....

en dan na een aantal 'rare pogingen' gewoon de user blocken.
Pagina: 1