|
|
# 6 | |
|
חבר וותיק
|
ציטוט:
תחשוב שהכתובת של המשתמש היא כזו: קוד:
url.com/index.php?id=<script>alert('xss');</script>
קוד:
<script>alert('xss');</script>
http://php.net/htmlspecialchars אבל כשאתה מציג מספרים, שימוש בintval יספיק. ד"א כנ"ל גם לגבי _POST ו _COOKIE וכל הקלט מהגולש. ועוד משהו קטן: אם אתה עובד מול מסד נתונים, htmlspecialchars לא יעזור לך (בעוד ש intval כן), אתה צריך למנוע sql injection שזה פשוט בmysqli ו pdo אם תשתמש ב bind parameters Last edited by Haimz; 13-02-15 at 19:29.. |
|
|
| חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים) | |
| כלים לאשכול | |
| תצורת הצגה | |
|
|