PSD-Tutorials.de
Forum für Design, Fotografie & Bildbearbeitung
Tutkit
Agentur
Hilfe
Kontakt
Start
Forum
Aktuelles
Besonderer Inhalt
Foren durchsuchen
Tutorials
News
Anmelden
Kostenlos registrieren
Aktuelles
Suche
Suche
Nur Titel durchsuchen
Von:
Menü
Anmelden
Kostenlos registrieren
App installieren
Installieren
JavaScript ist deaktiviert. Für eine bessere Darstellung aktiviere bitte JavaScript in deinem Browser, bevor du fortfährst.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen
alternativen Browser
verwenden.
Antworten auf deine Fragen:
Neues Thema erstellen
Start
Forum
Sonstiges
Webdesign, Webentwicklung & Programmierung
PHP, Javascript, jQuery, Ajax, nodeJS, MySQL...
PHP MYSQL Sicherheit - Ansätze, Vorschläge, Fragen ...
Beitrag
<blockquote data-quote="bizzylee" data-source="post: 2274576" data-attributes="member: 646889"><p>Hi !</p><p>ich bastel an einer shop - seite und beschäftige mich gerade mit sicherheitsthemen, schließlich geht es bei so einer seite um geld und das ganze muss sicher sein.</p><p>ich habe mich jedoch bisher nicht wirklich mit sicherheit usw auseinandergesetzt, daher ein paar fragen:</p><p></p><p>- bisher habe ich mit htaccess die wichtigen seiten und dateien, die nicht einsehbar und manipulierbar sein sollen, unzugänglich gemacht .. so dass aber trotzdem alle seiten miteinander kommunizieren können und es keine einschränkung in der funktionalität der seite gibt</p><p></p><p>- was sql injections und xss angeht habe ich folgenden ansatz bisher probiert:</p><p></p><p>[CODE]</p><p>htmlentities(strip_tags(mysql_real_escape_string($_GET['was_auch_immer'])), ENT_QUOTES)</p><p>[/CODE]</p><p></p><p>(egal ob jetzt $_GET $_POST $_SERVER $_COOKIE oder was auch immer)</p><p></p><p>-> das scheint soweit erstmal zu funktionieren .. wenn man iwas in der art versucht: <script>ach ich bin so böse</script> bleibt nur ach ich bin so böse übrig und es kann, wenn ich das bis hierhin richtig sehe, kein schadcode ausgeführt werden.</p><p>mysql abfragen funktionieren auch fehlerlos damit.</p><p></p><p>meine fragen:</p><p>reicht der obige ansatz was sql injections und xss angeht, wenn ich das konsequent bei jeder möglichen user - eingabe, die in irgendeiner form ausgeführt / ausgegeben werden könnte, anwende oder gibt es weitere maßnahmen, die ich ergreifen muss um sql inj und xss weitgehend unmöglich zu machen ?</p><p>- muss ich vor ausgabe / weiterverarbeitung von daten aus der datenbank nach der abfrage nochmal aus besondere weise behandeln:</p><p></p><p>[CODE]</p><p>htmlentities(strip_tags(mysql_real_escape_string($zeile['was_auch_immer'])), ENT_QUOTES)</p><p>[/CODE]</p><p></p><p>oder reicht das, dass ichs vor der abfrage schon entschärft habe und kann das dabei belassen:</p><p></p><p>[CODE]</p><p></p><p>$zeile['was_auch_immer']</p><p></p><p>[/CODE]</p><p></p><p>$zeile stammt aus einer while-schleife, anhand welcher ich die daten aus der datenbank in ein array hole</p><p></p><p>- eine weitere frage: in meiner config_inc.php datei habe ich die erforderlichen daten für das aufbauen der verbindung zur datenbank stehen, reicht es, dass die datei durch htaccess geschützt ist, oder bedarf es weiterer maßnahmen um es unmöglich zu machen, dass die datei von unbefugten eingesehen wird ?</p><p></p><p>- desweiteren hab ich gelesen, wenn man die website veröffentlicht sollte man sämtliche fehlermeldungen seitens PHP abschalten, also als weitere generelle sicherheitsmaßnahme</p><p></p><p>was gibt es noch für sicherheitsaspekte, um die man sich kümmern sollte ?</p><p></p><p>ich überlege soweit es mir selbst möglich ist sicherheitsprobleme zu beseitigen, die website dann aber nochmal jemanden sozusagen korrerkturlesen zu lassen, da mir die sicherheit halt sehr wichtig ist - sicher ist sicher .. eine idee wieviel geld ich da investieren müsste/sollte ?</p></blockquote><p></p>
[QUOTE="bizzylee, post: 2274576, member: 646889"] Hi ! ich bastel an einer shop - seite und beschäftige mich gerade mit sicherheitsthemen, schließlich geht es bei so einer seite um geld und das ganze muss sicher sein. ich habe mich jedoch bisher nicht wirklich mit sicherheit usw auseinandergesetzt, daher ein paar fragen: - bisher habe ich mit htaccess die wichtigen seiten und dateien, die nicht einsehbar und manipulierbar sein sollen, unzugänglich gemacht .. so dass aber trotzdem alle seiten miteinander kommunizieren können und es keine einschränkung in der funktionalität der seite gibt - was sql injections und xss angeht habe ich folgenden ansatz bisher probiert: [CODE] htmlentities(strip_tags(mysql_real_escape_string($_GET['was_auch_immer'])), ENT_QUOTES) [/CODE] (egal ob jetzt $_GET $_POST $_SERVER $_COOKIE oder was auch immer) -> das scheint soweit erstmal zu funktionieren .. wenn man iwas in der art versucht: <script>ach ich bin so böse</script> bleibt nur ach ich bin so böse übrig und es kann, wenn ich das bis hierhin richtig sehe, kein schadcode ausgeführt werden. mysql abfragen funktionieren auch fehlerlos damit. meine fragen: reicht der obige ansatz was sql injections und xss angeht, wenn ich das konsequent bei jeder möglichen user - eingabe, die in irgendeiner form ausgeführt / ausgegeben werden könnte, anwende oder gibt es weitere maßnahmen, die ich ergreifen muss um sql inj und xss weitgehend unmöglich zu machen ? - muss ich vor ausgabe / weiterverarbeitung von daten aus der datenbank nach der abfrage nochmal aus besondere weise behandeln: [CODE] htmlentities(strip_tags(mysql_real_escape_string($zeile['was_auch_immer'])), ENT_QUOTES) [/CODE] oder reicht das, dass ichs vor der abfrage schon entschärft habe und kann das dabei belassen: [CODE] $zeile['was_auch_immer'] [/CODE] $zeile stammt aus einer while-schleife, anhand welcher ich die daten aus der datenbank in ein array hole - eine weitere frage: in meiner config_inc.php datei habe ich die erforderlichen daten für das aufbauen der verbindung zur datenbank stehen, reicht es, dass die datei durch htaccess geschützt ist, oder bedarf es weiterer maßnahmen um es unmöglich zu machen, dass die datei von unbefugten eingesehen wird ? - desweiteren hab ich gelesen, wenn man die website veröffentlicht sollte man sämtliche fehlermeldungen seitens PHP abschalten, also als weitere generelle sicherheitsmaßnahme was gibt es noch für sicherheitsaspekte, um die man sich kümmern sollte ? ich überlege soweit es mir selbst möglich ist sicherheitsprobleme zu beseitigen, die website dann aber nochmal jemanden sozusagen korrerkturlesen zu lassen, da mir die sicherheit halt sehr wichtig ist - sicher ist sicher .. eine idee wieviel geld ich da investieren müsste/sollte ? [/QUOTE]
Bilder bitte
hier hochladen
und danach über das Bild-Icon (Direktlink vorher kopieren) platzieren.
Zitate einfügen…
Authentifizierung
Wenn ▲ = 7, ▼ = 3, ◇ = 2 und die Summe von ▲ und ▼ durch ◇ geteilt wird, was ist das Ergebnis?
Antworten
Start
Forum
Sonstiges
Webdesign, Webentwicklung & Programmierung
PHP, Javascript, jQuery, Ajax, nodeJS, MySQL...
PHP MYSQL Sicherheit - Ansätze, Vorschläge, Fragen ...
Oben