[請益] 資料庫處理可以寫在同一個.PHP嗎?

看板PHP作者 (阿銫)時間13年前 (2012/08/10 10:56), 編輯推噓9(9015)
留言24則, 6人參與, 最新討論串1/3 (看更多)
請問各位前輩們 我將會員新增、修改、刪除等等的資料庫處理寫進db_process.php 至於要做什麼事情用$_GET判斷action要做什麼(ex: db_process.php?action=會員新增 但是這樣有資安的問題在,誰都可以進這個db_process.php 即使我加入session的判斷也沒用,因為他只要來我的網站就可以取得session 然候自己再做一個簡單的HTML表單會員新增 <from action='我的網址/db_process.php'> 點擊後連到我的db_process.php,session那關它也通過了 請問各位前輩,有什麼解法嗎? 還是新增、修改等等處理全都寫在同一個db_process.php的寫法不對 謝謝看完!! -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 220.128.117.43

08/10 11:05, , 1F
不能用GET,要用POST
08/10 11:05, 1F

08/10 11:06, , 2F
送出的按鈕type=submit沒錯,但是id可以不用是submit
08/10 11:06, 2F

08/10 11:06, , 3F
修改按鈕的id設定edit 新增按鈕的id設定add
08/10 11:06, 3F

08/10 11:07, , 4F
自然就可以在裡面判斷if(isset($_POST[add]){
08/10 11:07, 4F

08/10 11:20, , 5F
無解,只要你沒有帳密驗證 隨便人你可以不要發session
08/10 11:20, 5F

08/10 11:20, , 6F
K大 用POST我也可以自己送一樣的東西給他阿
08/10 11:20, 6F

08/10 11:22, , 7F
如果此次操作資料庫是合法的, 你又有什麼理由檔他?
08/10 11:22, 7F

08/10 11:31, , 8F
應該有一些方法防護,但是跟駭客間的攻防是無止盡的
08/10 11:31, 8F

08/10 11:32, , 9F
POST就一般使用者來說已經不太能知道變數名稱了
08/10 11:32, 9F

08/10 11:33, , 10F
有心人可能可以從中攔截,然後sql也得加函數防護
08/10 11:33, 10F

08/10 11:33, , 11F
再加上鍵盤側錄和字典搜索,恩...
08/10 11:33, 11F

08/10 11:36, , 12F
另外還有一招是你的POST加密儲存,讀取時解密
08/10 11:36, 12F

08/10 11:36, , 13F
當sql判定的都是加密文字時,單純的想送fake post
08/10 11:36, 13F

08/10 11:36, , 14F
沒有做加密動作,比對就會失敗
08/10 11:36, 14F

08/10 11:38, , 15F
當然你也可以說...常用的加密法就那幾種...
08/10 11:38, 15F

08/10 21:33, , 16F
對阿永遠只能防君子
08/10 21:33, 16F
謝謝各位大大的回答呀~ to fan:因為是做會員註冊的,所以沒辦法判斷是不是隨便的人 to bio:怕被機器人一直新增資料,因為直接進來就不會被圖形辨證了 to kaw:對方可以在我的註冊頁原始碼複製一樣的表單,name也都拿到了 看來加密是相對好一點的方法:) ※ 編輯: PTTLSboy 來自: 123.0.232.61 (08/10 22:24)

08/11 02:15, , 17F
新増要驗證碼。修改要輸入原密碼。登入猜密碼。
08/11 02:15, 17F

08/11 02:17, , 18F
其實就算不加密。要破解也不容易。真取得密碼通過
08/11 02:17, 18F

08/11 02:19, , 19F
SESSION的話。其實他也不用自己建form了。用你的就好
08/11 02:19, 19F

08/11 07:26, , 20F
註冊可以用email驗證,ip鎖定,圖形驗證碼等等
08/11 07:26, 20F

08/11 08:31, , 21F
圖形驗證碼會被跳過是程式沒寫好吧?
08/11 08:31, 21F

08/11 09:14, , 22F
要考慮到沒顯示圖片的情況,以及重複送出
08/11 09:14, 22F

08/11 09:14, , 23F
某些欄位的名稱,可以每次都隨機
08/11 09:14, 23F

08/11 11:58, , 24F
每個資料處理動作都要使用者token且綁定使用者資訊
08/11 11:58, 24F
謝謝各位,我的問題解決了!! ※ 編輯: PTTLSboy 來自: 123.0.232.61 (08/11 13:14)
文章代碼(AID): #1G97XoqU (PHP)
文章代碼(AID): #1G97XoqU (PHP)