• 09-01-2010, 18:40:31
    #1
    mrb.

    veri güvenliği veri filtreleme hakkında bi kaç sorum olacak.

    mysql_real_escape_string()

    formdan gelen tüm verileri bu süzgeçten geçirip o şekilde veritabanına kayıt ediyorum.
    sizce sadece kullanıcı adı, email adresi ve şifre yazılan bu 3 form alanı için bu yeterli mi yoksa extra birşey gerekir mi?


    birde veritabanında kayıtlı bir bilgiyi çekmek istediğimde hangi veri filtrelemeyi kullanmalıyım önerileriniz nelerdir?
  • 09-01-2010, 18:52:19
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    mysql_real_escape_string koduna ilaveten strip_tags fonksiyonunu kullanıp verilerinizin içine yazılmış olabilecek HTML kodlarını temizleyebilirsiniz. çok çok ileri düzey olmasada ideal olarak mysql_real_escape_string(strip_tags($veri)); şeklinde kullanım güvenlik açısından işinizi görür.
  • 09-01-2010, 19:03:07
    #3
    Üyeliği durduruldu
    mysql_real_escape_string sadece metin ifadelerde geçen tek tirnak çift tırnak gibi ifadelerin sql de yazim hatasina neden olacagi için bunu engellemeye yoneliktir. asil amaci veri güvenligi degildir yani. her gelen veriye uygulanmasi yanlistir. sadece metin ifadelere uygulanir. zaten magic quotas inda off olmasi gerekir.

    bunun yaninda amaç sql injectionlardan korunma ise union --,# gibi bir çok kelime ve karakter düşünülmesi gerekir.

    bir zincir en zayif halkasi kadar kuvvetlidir.güvenlik için esktra yapacaginiz tabiri caizse bir sürü şey var.