Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: глюк с get_magic_quotes_gpc()??

Сообщения:  [1-10]    [11-20]  [21-30] 

 
 автор: psychomc   (04.05.2009 в 13:55)   письмо автору
 
   для: Trianon   (04.05.2009 в 11:07)
 

>что такое добавление $_FILES["file"]["type"]?
извините, не правильно сформировал ответ, имел ввиду при добавлении файла

я кстати использую copy.. или все-таки безопаснее move_uploaded_file() ?

на счет ограничения немного не понял, там же вроде место куда перемещается файл указано...

  Ответить  
 
 автор: Trianon   (04.05.2009 в 11:07)   письмо автору
 
   для: psychomc   (04.05.2009 в 10:59)
 

что такое добавление $_FILES["file"]["type"]?
Проверка да, и ограничение при формировании расширений файла - второго параметра move_uploaded_file()

  Ответить  
 
 автор: psychomc   (04.05.2009 в 10:59)   письмо автору
 
   для: Trianon   (03.05.2009 в 11:26)
 

а каким образом тогда?
идет просто проверка при добавлении $_FILES["file"]["type"]
этого достаточно?

  Ответить  
 
 автор: Trianon   (03.05.2009 в 11:26)   письмо автору
 
   для: psychomc   (03.05.2009 в 10:51)
 

Разве с помощью .htaccess можно запретить размещение?
Какую ссылку?

  Ответить  
 
 автор: psychomc   (03.05.2009 в 10:51)   письмо автору
 
   для: Trianon   (03.05.2009 в 08:43)
 

>б) в этих каталогах запрещать размещение любых типов файлов, кроме указанных явно.>дополню.
это с помощью .htaccess?
скиньте ссылку пожалуйста

  Ответить  
 
 автор: Trianon   (03.05.2009 в 08:43)   письмо автору
 
   для: psychomc   (02.05.2009 в 23:33)
 

дополню.
Бояться нужно не самих файлов. Нужно опасаться ситуаций, когда пользователь сможет сделать их содержимое исполняемым кодом.
На практике это означает, что нужно
а) предотвращать загрузку файлов в каталоги не предназначенные для этого специально.
б) в этих каталогах запрещать размещение любых типов файлов, кроме указанных явно.
в) в том числе и любые попытки поместить или изменить там служебные файлы апача .ht*
г) из явно указанных типов исключить типы, интерпретируемые как на сервере (php и т.п.) так и на клиенте от имени сервера (html, и т.п.)

Кстати, изрядное количество ошибок такого рода достигается, если скрипт примененяет элемент $_FILES['file']['name'] для именования серверной копии загруженного файла.

  Ответить  
 
 автор: psychomc   (03.05.2009 в 01:45)   письмо автору
 
   для: cheops   (03.05.2009 в 01:31)
 

об этом читал в Вашей книге "Практика создания веб-сайтов Второе здание" ;)
кстати, спасибо Вам за неё, всё очень доходчиво

  Ответить  
 
 автор: cheops   (03.05.2009 в 01:31)   письмо автору
 
   для: psychomc   (02.05.2009 в 23:33)
 

Бойтесь файлов, загружаемых пользователями.

  Ответить  
 
 автор: psychomc   (02.05.2009 в 23:33)   письмо автору
 
   для: Trianon   (02.05.2009 в 20:10)
 

поделитесь тогда пожалуйста, чего мне следует бояться кроме sql-инъекций и xss?

  Ответить  
 
 автор: Trianon   (02.05.2009 в 20:10)   письмо автору
 
   для: psychomc   (02.05.2009 в 20:03)
 

C таким подходом, конечно, можно писать скрипты. Для себя.
Но имеет смысл поостеречься давать советы. Другим.
Вы же не можете наверняка утверждать, что будет им грозить, а что нет?

  Ответить  

Сообщения:  [1-10]    [11-20]  [21-30] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования