Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

HTML+CSS+JavaScript

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Безопасность данных
 
 автор: bronenos   (23.02.2007 в 11:38)   письмо автору
 
 

Есть проблема
Я собираюсь использовать AJAX для отправки в базу сообщений методом POST.
Проблема же заключается в том, что можно сделать на любом сайте форму, которая будет передавать этим методом информацию моему скрипту. Как это пресечь? Если проверять referer, то его можно подделать.
Как поступить?

   
 
 автор: coloboc66   (23.02.2007 в 11:48)   письмо автору
 
   для: bronenos   (23.02.2007 в 11:38)
 

Можно в РНР-файле сессии использовать.

   
 
 автор: bronenos   (23.02.2007 в 12:38)   письмо автору
 
   для: coloboc66   (23.02.2007 в 11:48)
 

Нет, тут дело иначе
Заполняется текстовое поле и передается AJAX'ом в соседний скрипт методом POST, который (скрипт) добавляет это дело в файл, вот и вопрос, как схитрить, чтоб принимались данные только от моего сайта, а не, допустим, с формы какой-то поддельной на lohi.com

   
 
 автор: bronenos   (24.02.2007 в 11:47)   письмо автору
 
   для: coloboc66   (23.02.2007 в 11:48)
 

Кажется я сейчас ответил на свой вопрос

index.php
<?php
session_start
();
$key substr (session_id(), 016);
$_SESSION['key'] = md5 ($key);
/*
Отправляем через ajax данные + строку
sid=<?=session_id()?>
*/
?>


send.php
<?php
session_id 
($_GET['sid']);
session_start();
$key substr ($_GET['sid'], 016);
if (
$_SESSION['key'] == md5($key))
  
// все в порядке, вы с нашего сайта
else
  
// ошибка, воспользуйтесь нашей формой
?>


Ничего лучше не придумал
Скажите, есть ли уязвимости в такой защите

   
 
 автор: bronenos   (24.02.2007 в 18:02)   письмо автору
 
   для: bronenos   (24.02.2007 в 11:47)
 

Что, способ безопасный?
Или можно сделать еще лучше?

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования