• 11-09-2009, 14:57:05
    #1
    Üyeliği durduruldu
    forumda açıkcası çok bilgi yok sanırım bu konuda yada ben nasıl arayacağımı bilemedim

    php 'de henüz yeni sayılırım.

    bugünde php de ve php ile mysql ile formlardaki get ve post işlemlerinde güvenlik için yapılması gerekenleri, kullanılacak fonksiyonları falan öğrenkmek istiyorum.
    mesela htmlentities fonksiyonu kullanılması yararlıymış yani önlemlerden biriymiş ama utf-8 kodlamada kullanılabilirmiş. < ve > karakterlerini html yapıya çevirirmiş.
    bilgisi ve tecrübesi olan arkadaşlar acaba kısaca anlatabilir yada kaynak gösterebilirmisiniz? şimdiden teşekkür ediyorum.


    not: sizleri fazla yormamak adına şu şu şu fonksiyonları öğren demeniz bile benim için kardır bunada teşekkür ederim. takılırsam yine başınızı ağrıtırım.
  • 11-09-2009, 14:58:48
    #2
    Üyeliği durduruldu
    addslases
    htmlspecialchars
    str_replace
    strip_tags
    mysql_real_espace_string

    bunları incele
  • 11-09-2009, 15:00:38
    #3
    Üyeliği durduruldu
    CmDWeB teşekkürler hemen başlıyorum (:
  • 11-09-2009, 16:19:09
    #4
    htmlentities türkçe karakterlerde sorun çıkarır onun yerine htmlspecialchars kullanabilirsin. Bunun yanında

    strip_tags
    html karakterleri temizler
    mysql_real_espace_string sql inject e karşı ve (')tek tırnak ve (") çift tırnaktan doğacak mysql hatalarina karşı bunlari escape eder(önlerine slash koyar).
  • 11-09-2009, 17:05:15
    #5
    Üyeliği durduruldu
    birde arkadaşlar formlardan gelen get ve post işlemlerinde hangilerini kullanırız onlarıda öğreneyim.

    iftardan sonra çalışıcam.
  • 11-09-2009, 17:50:56
    #6
    Üyeliği durduruldu
    yine bu fonksiyonlar
  • 11-09-2009, 20:29:37
    #7
    Üyeliği durduruldu
    kaynak çok nasıl bulamadın.videolu anlatımlar bile var örnek benim video.

    http://oguzweb.blogspot.com/2009/08/...eri-video.html
  • 13-09-2009, 12:15:42
    #8
    Üyeliği durduruldu
    biraz çalıştım şunu anladım çıkardım arkadaşlar:

    htmlentities ve html_entity_decode bu 2 fonksiyon aslında tek başına yetiyor tüm karakterleri htmle dönerdiği için.

    ama

    sadece tek tırnak (') dönüşümlerinde addslashes ve stripslashes ları kullanmalıyız.

    strip_tags 'a geldiğimizde bu fonksiyonda html ve php kodları temizliyor bunda dönüştürme yok.

    str_replace 'i zaten biliyoruz.


    bir tek şunu anlamadım mysql_real_espace_string . diğerleri konusunda yukarıda yazdıklarım anladıklarım doğrudur umarım.

    ekleyecekleriniz varmı?
  • 13-09-2009, 13:09:01
    #9
    Üyeliği durduruldu
    ya aslında bunlar tamamen format icabı fonksiyonlar saydıklarımın
    html taglarını temizler xss engellersin
    birisi html taglarını özel karakterlere cevirir bunlada xss önlersin
    digerleride tek tırnakların önüne slash koyuyor
    yani işin özü index.php?sql=union+all+select+users,pass+from+use rs+where+id=1
    ile bir sql komutu çalıştırsalar kod çalışır bunuda yemiş olursun kullandıgın script,seo,baglantıların herşeyin çok önemli yani sql belli başlı bir önlemi olsaydı sql injection diye bir kavram olmazdı.