Опасно ли echo $_GET['Parametr']

Роберт

Аналитик
Tor
Ты хочешь сказать что ты начинаешь любую страницу с:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
как этого требуют правила? :)
Нет... Ты даже <html> вначале не всегда пишешь. :)

Да и посмотри заголовки конкретно этой страницы:
<html>
<head><title>PHP Club форумы: - Опасно ли echo $_GET['Parametr']</title>
<meta http-equiv="content-type" content="text/html; charset=windows-1251">

Если даже vBulletin (второй по величине после phpBB форум) игнорирует "правила" - то кто их соблюдает?
 

Demiurg

Guest
Роберт
Тебе сказали как делать правильно.
Если ты не хочешь делать так и отмазываешься,тем, что другие тоже не делают. как в детском садике, то это твое право.
Не делай.
 

Роберт

Аналитик
Demiurg
Вопрос не о том как правильно , а о безопасности (если ты не заметил)!
htmlspecialchars - не даёт безопасности.
Для безопасности надо либо:
- Вставь мета выше титла
- Пиши русские буквы выше включения ненадёжного текста
- Провер всё что вставляешь htmlspecialchars

либо второй вариант - просто вместо НЕбезопасной htmlspecialchars вставить вункцию замены "<" и "+ADw-" , и это гарантирует безопасность!
 

Tor

Новичок
Роберт
хватит нести чушь
ты перемешал теплое с мягким

самое интресное для меня - чем htmlspecialchars НЕбезопасна?
 

Demiurg

Guest
>- Пиши русские буквы выше включения ненадёжного текста
это зачем ?
 

Domovoj

Guest
Автор оригинала: Роберт
Demiurg
Вопрос не о том как правильно , а о безопасности (если ты не заметил)!
htmlspecialchars - не даёт безопасности.
Безопасности кого от чего?
 

Domovoj

Guest
Автор оригинала: Роберт
Не поленись - прочитай тему с самого начал а не последние 2 топика
То , что пользователь введёт что-то типа:
http://сайт.ру/index.php?Parametr=<script>alert(cooces)</script>
это не страшно.
И сразу после этого ты начинаешь обсуждать, что "<" символы "опасны". Ты уж реши, что для тебя опасно, а что нет. И о какой безопасности идёт речь.
 

phprus

Moderator
Команда форума
Роберт
Не надо нести бред. vBulletin версии 3.0.9 полностью соответствует стандартам xhtml.
 

master_x

Pitavale XXI wieku
странно, что тема еще не в корзине, Роберт по-моему уже давно написал свою супер-безопасную :)) :) :)) функцию... А htmlspecialchars() опозорилась по полной (блин даже смешно).
 
Сверху