PHP 板


LINE

看板 PHP  RSS
※ 引述《ahoo122002 (承讓)》之銘言: : 我想請問一個問題 : 就是我a.php 傳資料到 b.php 是用<a href=b.php?id=$id> : (不是用form method用POST) : b.php 用GET接收 : (可是很多人改網址,就改變結果,感覺不是很安全) : 是否有除了POST和GET : 有其他方式可傳值?? : 還是可以用硬體來解決這個問題!? 你要確保的是「這個值被看到有沒有問題」 以及「確認他傳的值有沒有問題」 而不是讓瀏覽的人看不到值 舉例來說: 像這種東西很顯然有問題 b.php?username=JONE&passwd=aa123 這就是屬於把不該傳的放到網址上去傳的狀況 另外像這種 b.php?id=3&op=edit 就要確認使用者有沒有編輯id=3的權限之類的 其他像是流覽、刪除的動作,也是同一種狀況 如果 id=3 是小明的照片,他設定為禁止外人瀏覽 那當別人進入這個頁面時,就該擋下來 (有些人寫程式沒檢查,這很糟糕) --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.163.219.211
※ 文章網址: https://webptt.com/m.aspx?n=bbs/PHP/M.1421209548.A.F75.html
1F:→ KawasumiMai: 是說有點好奇,PHP可以驗證提出要求的來源嗎? 01/14 15:03
2F:→ KawasumiMai: 例如如果直接連結php,來源應該是外部或使用者方 01/14 15:04
3F:→ KawasumiMai: 但如果是自己網站的Ajax,來源應該是同網域 01/14 15:05
4F:→ KawasumiMai: 有辦法對此做出驗證嗎? 01/14 15:05
5F:推 onininon: $_SERVER['HTTP_REFERER'] 雖然可以偽造 01/14 15:24
6F:→ KawasumiMai: 補充發問,如果可以偽造,但是畢竟使用PHP傳入POST值 01/14 20:52
7F:→ KawasumiMai: 的時候不包含這個資訊,這個變數是PHP自行判定的,那 01/14 20:53
8F:→ KawasumiMai: 麼執行起來不合預期,看不到php code的情況下應該不 01/14 20:53
9F:→ KawasumiMai: 曉得是因為這個判定擋掉的吧?還是有方法知道php多判 01/14 20:54
10F:→ KawasumiMai: 定了這個東西?(應該不可能),這樣安全性應該是夠的? 01/14 20:54
11F:→ Darkland: 你可能不太清楚瀏覽器除了 post 以外還傳了多少東西? 01/14 22:39
12F:→ LaPass: 打開瀏覽器的debug工具都看的到,而且都可以改 01/14 23:12
13F:→ mmis1000: 真的要安全就放session吧,client端來的都完全不可信 01/15 03:56
14F:推 KawasumiMai: 痾= =不是不清楚除了Post以外還有多傳東西,是想問 01/15 10:09
15F:→ KawasumiMai: 因為這個驗證是PHP內的code,在不知道這份code的情況 01/15 10:10
16F:→ KawasumiMai: 不知道PHP有多驗證什麼東西,應該不曉得需要偽造的目 01/15 10:11
17F:→ KawasumiMai: 標是什麼? 是說有經驗的人可能會知道就是了.... 01/15 10:12
18F:→ MOONRAKER: 他是http protocol規定的 每個人也知道 01/15 10:20
19F:→ MOONRAKER: 不知道的人可以不用搞attack的事情 01/15 10:21
20F:→ gpmm: CSRF/XSRF 攻防戰啊,掛 token 多少可以提供一點防禦力 :p 01/17 02:49







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:e-shopping站內搜尋

TOP