sql injection yememem için - Google Fan Webmaster Forum
Google Fan Webmaster Forum  

Geri Dön   Google Fan Webmaster Forum > Server Side Programlama > PHP

PHP R10.net Php sevenler klubü. Kodlama soru(n)ları & acil php yardım hattı.

Cevapla
 
LinkBack Konu Seçenekleri
  #1 (permalink)  
Eski 20-06-2007, 22:13:23
 
İstanbul Anadolu Şubesi
Yaş: 23
Mesajlar: 759
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (7)
iTrader Feedback: (89%)
Rep puanı: 8
kerim2155 isimli üyemiz hakkına hiçbir bilgimiz yok.
kerim2155 - MSN üzerinden Mesaj gönder
Tanımlı sql injection yememem için

sql injection yememem için
yani hacklenmemem için bir php scripti yazarken nelere dikkat etmeliyim
Bunlar hakkkında bilgi verirseniz sevinirim
Alıntı ile Cevapla
  #2 (permalink)  
Eski 20-06-2007, 22:41:00
Üyeliği durduruldu
 
Ankara Şubesi
Yaş: 28
Mesajlar: 729
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (1)
iTrader Feedback: (100%)
Rep puanı: 10
smavi isimli üyemiz hakkına hiçbir bilgimiz yok.
Tanımlı

uye girişleri , admin paneli ve cookieleri kontrol et ozellikle.yazarken dikkat admine şifreyle giriş yapıcaksan.
Alıntı ile Cevapla
  #3 (permalink)  
Eski 20-06-2007, 22:45:23
redbaron - ait Avatar
gold mold farketmez :)
 
İstanbul Avrupa Şubesi
Yaş: 23
Mesajlar: 631
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (2)
iTrader Feedback: (100%)
Rep puanı: 21
redbaron isimli üyemiz hakkına hiçbir bilgimiz yok.
Tanımlı

burdan ayrıntılı inceleyebilirsin ferruh mavitunanın sql injection saldırıyla ilgili bir çok yazısı sitesinde mevcut
SQL Injection - UNION ile Data Okuma
SQL Injection Derslerine Giriş
__________________
Alıntı ile Cevapla
  #4 (permalink)  
Eski 20-06-2007, 23:34:29
 
İstanbul Anadolu Şubesi
Yaş: 23
Mesajlar: 759
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (7)
iTrader Feedback: (89%)
Rep puanı: 8
kerim2155 isimli üyemiz hakkına hiçbir bilgimiz yok.
kerim2155 - MSN üzerinden Mesaj gönder
Tanımlı

Alıntı:
redbaron´isimli üyeden Alıntı Mesajı Göster
burdan ayrıntılı inceleyebilirsin ferruh mavitunanın sql injection saldırıyla ilgili bir çok yazısı sitesinde mevcut
SQL Injection - UNION ile Data Okuma
SQL Injection Derslerine Giriş
bu daha çok asp ile örnek vermiş bana php lazım
teşekkürler
Alıntı ile Cevapla
  #5 (permalink)  
Eski 20-06-2007, 23:46:10
OnurSQL - ait Avatar
 
Mardin Şubesi
Nerden: ROR
Mesajlar: 262
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (3)
iTrader Feedback: (100%)
Rep puanı: 135
OnurSQL isimli üyemiz daha yolun başında.OnurSQL isimli üyemiz daha yolun başında.
Tanımlı

üyelik sistemlerinde session kullan, sistem hack edilse dahi kendi ve üyelerinin güvenliği için şifrelerin md5 halini veritabanına ekle.

get veya post ile veri alırken ilk başta addslashes ile sonrada mysql_escape_string ile kontrol et.

siteadresi.com/x.php?id=1 şeklinde sadece idye göre veri okuyorsan, sql sorgusunun içine atmadan önce
PHP Kodu:
is_int()
is_numeric() 
yukarıdaki fonksiyonlar x.php?id=1 mevzusunda id ile gelen değerin numerik olup olmadığını kontrol edebilirsin. hekır amcalar,


http://www.siteadi.com/x.php?id=1; INSERT INTO yonetici ( kullaniciadi, sifre, seviye) VALUES ('hekir',’hekirsifre‘, '1')

böyle bir sql sorgusu yolladığında is_numeric fonksiyonu gelen verinin integer/string olduğuna bakmaz sadece numerik olduğuna bakar.


PHP Kodu:
if (!isnumeric($POST['id']) { 
    echo 
"hop evladım";
// isteğe bağlı buraya exit(); meta yönlendirme konulabilir.

ben bu yöntemleri kullanıyorum, hüso mahlas ozinga daha iyi bilir bu mevzuları
Alıntı ile Cevapla
  #6 (permalink)  
Eski 20-06-2007, 23:56:19
Haymac
Guest
 
Mesajlar: n/a
Tanımlı

PHP: mysql_real_escape_string - Manual
php.net/int
php.net/addslashes
php.net/htmlspecialchars
Alıntı ile Cevapla
  #7 (permalink)  
Eski 21-06-2007, 00:01:49
 
İstanbul Anadolu Şubesi
Yaş: 23
Mesajlar: 759
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (7)
iTrader Feedback: (89%)
Rep puanı: 8
kerim2155 isimli üyemiz hakkına hiçbir bilgimiz yok.
kerim2155 - MSN üzerinden Mesaj gönder
Tanımlı

şimdi deneme amaçlı bir script yazıyorum
şöyle bir kod kullandım

<?php
$sor = mysql_query("SELECT id,ad,kid FROM gazete WHERE kid='1' ORDER BY id ASC");
while($yaz=mysql_fetch_array($sor)){
$ad = $yaz["ad"];
$id = $yaz["id"];
echo "<a href='oku.php?id=$id'>$ad</a><br>";
}
?>

bunu nasıl sql injection yemeyecek hale getirebilirim
bu kodu düzenlerseniz çok sevinirim
çok teşekkürler
Alıntı ile Cevapla
  #8 (permalink)  
Eski 21-06-2007, 00:06:11
Haymac
Guest
 
Mesajlar: n/a
Tanımlı

burda sql e giren bişi yokki inject yesin
Alıntı ile Cevapla
  #9 (permalink)  
Eski 21-06-2007, 00:09:43
 
İstanbul Anadolu Şubesi
Yaş: 23
Mesajlar: 759
Thanks: 0
Thanked 0 Times in 0 Posts
iTrader Puanı: (7)
iTrader Feedback: (89%)
Rep puanı: 8
kerim2155 isimli üyemiz hakkına hiçbir bilgimiz yok.
kerim2155 - MSN üzerinden Mesaj gönder
Tanımlı

nasıl yani sadece kayıtta mı oluyor bu
bende her ikisinde de oluyor zannettim pardon
acemilik işte
Alıntı ile Cevapla
  #10 (permalink)  
Eski 21-06-2007, 00:09:58
ErsaT - ait Avatar
 
Ankara Şubesi
Mesajlar: 2.043
Thanks: 0
Thanked 1 Time in 1 Post
iTrader Puanı: (3)
iTrader Feedback: (100%)
Rep puanı: 1445
ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.ErsaT isimli arkadaşımızla herkes gurur duyuyor.
Tanımlı

PHP Kodu:
<?php
$kid 
htmlspecialchars(strip_tags(mysql_escape_string(intval($_GET['kid']))));
$sor mysql_query("SELECT id,ad,kid FROM gazete WHERE kid=$id ORDER BY id");
while(
$yaz=mysql_fetch_array($sor)){
$ad $yaz["ad"];
$id $yaz["id"];
echo 
"<a href='oku.php?id=$id'>$ad</a><br>";
}
?>
Senin yazdığın hali ile SQL Injection yemez çünkü değişkeni dışarıdan almıyorsun direkt yazmışsın 1 diye. GET veya POST ile alıyorsan SQL Injection olur. Eğer GET ile alıyorsan yukarıdaki gibi kullanabilirsin
Alıntı:
$kid = htmlspecialchars(strip_tags(mysql_escape_string(in tval($_GET['kid']))));
Alıntı ile Cevapla
Cevapla


Konuyu Toplam 1 üye okuyor. (0 Kayıtlı üye ve 1 Misafir)
 
Konu Seçenekleri

Yetkileriniz
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık

Okuduğunuz Konuya Benzer Konular
Konu Konuyu Açan Forum Cevaplar Son Mesaj
Knight Online -Karakter Yapılandırma Rehberi INfOCUS Oyun Dünyası 36 01-10-2008 01:40:34
Google 'ı Öğreniyoruz... MyMooN Google Optimizasyon 12 20-06-2008 16:10:11
Videolara Yazı Eklemek izmirli_ Webmaster Programları 32 03-06-2008 13:07:05
SQL Injection Engellemek misoskian Database 1 29-04-2007 17:21:54
Günlük 1800 tekil + pr4 , 5500 tekil , 4000 tekil , pr4 , pr5 sitelerden erhangl Reklam alımı Reklam satışı 0 17-04-2007 10:05:40

Bütün Zaman Ayarları WEZ +3 olarak düzenlenmiştir. Şu Anki Saat: 13:00:19 .


 
Telif Hakları vBulletin v3.7.3 © 2000-2008, ve Jelsoft Enterprises Ltd.'e Aittir.
Hosted by Radore Hosting

“İnsanların en hayırlısı, insanlara faydalı olandır”. H.Ş

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199