Diskuze: Bezpečnost kódu
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Zobrazeno 10 zpráv z 10.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Doporučuji všechny proměnné které může uživatel nějakým způsobem ovlivňovat ošetřit funkcí htmlspecialchars.
$stranka=htmlspecialchars($_GET['stranka']);
Do první podmínky bych ještě přidal...
&& !empty($_GET['stranka']))
Pak by bylo ještě vhodné ošetřit zda požadovaný soubor existuje.
Ahoj,
podívej se na OWASP projekt ESAPI, to jsou knihovny pro validaci vstupních
dat, která je dostupná i pro PHP. Jinak validaci hodnot v byznys/aplikační
logice bys měl dělat taky, to za tebe bezpečnostní knihovna neudělá.
Petr
A mně zas přijdou obě odpovědi mimo mísu 
htmlSpecialChars je tady úplně useless a podmínka isset stačí. Jelikož je
tazatel začátečník, pak řešit nějakou velkou security je trochu nad
rámec.
@kom72: Tady je cílem v podstatě jen to, aby se podle parmetru v URL
vložil správný soubor. Pokud parametr neexistuje, použije se "uvod" jako
default, OK. To ti zabrání errorům typu "notice: undefined index 'stranka' in
...".
Pak potřebuješ zamezit možnosti vložení jiného souboru, než které jsou
povolené (typická chyba při include $_GET["stranka"]). Ten regulární výraz
mi na to připadá OK.
Mám pocit, že include ti hodí notice, pokud daný soubor neexistuje. Osobně bych to raději pořešil funkcí file_exists().
Jinak se mi to zdá v pohodě.
Ja na svojej stranke to mam poriesene takto, neviem ake bezpecne to je, ale urcite kratsie ako tvoje riesenie
if (isset($_GET['page']))
{
$page = $_GET['page'];
if (file_exists('sub/' . $page . '.php'))
{
include('sub/' . $page . '.php');
}
else
include('sub/error404.php');
}
else
{
include('sub/home.php');
}
takhle se můžu dostat i k úplně jiným souborům, když ti do URL hodim "../"
vtedy by ti to malo vyhodit 404, ak sa budes pokusat nejaky otvorit nie?
Pokud ten soubor bude existovat, pak se prostě vloží
když ti pak vyjde třeba
include "sub/../../../soubor.php";
tak je to jako bys měl jenom
include "../../soubor.php";
a najednou se ti do obsahu vloží soubor, který by se vůbec vložit neměl
(mimo složku sub).
Myslim, že v tomhle nepomůže ani .htaccess. Je tedy potřeba zamezit možnost
do toho parametru v URL vložit tečky a lomítka (nebo to prostě nějak
ošetřit, aby nešlo vložit nic mimo tu složku sub).
Sorry za palec dole (preklik) ...
Ta stranka a jej struktura je urobena tak, ze aj keby sa nieco take stalo, tak sa nic nestane, ale kazdopadne osetrim to nejako pre buducnost
Nespoléhej se na něco, co se může kdykoliv změnit
pak se na to zapomene a je
problém. Obecně je lepší vůbec nenechat možnost zajít do jiných
adresářů
Zobrazeno 10 zpráv z 10.
