Diskuze: Bezpečnosť PHP a školácke chyby
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Zobrazeno 8 zpráv z 8.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Medzi školácke chyby patrí obzvlášť umožnenie injektáže použitím neošetrených vstupov od užívateľa. Čiže možnosť XSS útoku - priamym vložením užívateľských vstupov do výstupu a možnosť SQL injekcie - priamym vložením užívateľských vstupov do SQL príkazu. A tretia najčastejšia chyba je nezvládnutý session management - napríklad umožnenie CSRF útoku. Tieto tri sú úplne školácke, aj web začínajúci programátor by mal s týmito vektormi a obranou proti nim oboznámený.
Diki moc ! A kde sa dá toto všetko naučiť ? Poprípade kde to nájdem.Ako to napísať tak aby to bolo zavreté a nedalo sa to napichnúť ?
Stačí kliknout do navigačního menu - https://www.itnetwork.cz/php/bezpecnost
Ono to síce vyzerá, že si David prihrieva vlastnú polievočku, ale aj ja sám Ti v tejto problematike skôr odporúčam ísť na školenie, ako to skúsiť vygoogliť. Keďže o tom nič nevieš, určite o tom niečo vygoogliš, ale ... vygoogliš o tom všetko? Podľa mňa nie. A nie preto, že by to nešlo dohľadať na google, ale preto, že ani nemáš odkiaľ vedieť ČO VŠETKO by si mal o tom vyhľadať. Neriskuj, že o tom zistíš A, ale nedozvieš sa, že treba vedieť aj B a tým pádom ochrániš stránky len polovičato, v domnení, že si ich ochránil kompletne. Choď na školenie a vypočuj si a pýtaj sa človeka, čo už o tom vie, pozná aj súvisiacu problematiku a vysvetlí Ti to komplexne, nie čiastkovo.
Nemám nic z toho jestli si to přečte nebo ne, jsou to články zdarma od zdejších autorů. Ptal se na školácké chyby, ty tam jsou popsané včetně obrany proti nim. Proto jsem mu ten odkaz poslal. Školení bezpečnosti jsou docela drahá a IMHO má smysl na ně jít až když se o to bude prioritně zajímat, základ mu opravdu stačí z Googlu.
Veď vidíš sám, že ja som to myslel voči Tebe a itn dobre... Ale nesúhlasím s tým, že stačí google. Už len logika odporuje. Ako chceš niečo vyhľadať, keď nevieš čo máš vyhľadať? Google naopak pomôže len keď sa už v problematike orientuješ a chceš nájsť nejakú konkrétnejšiu radu, alebo inšpiráciu na riešenie. Ale inak, na začiatku, nie je google dobrý nápad. A už vôbec nie w3schools voči ktorému už nájdeš na nete ťaženie za jeho zastaralosť, ani stackoverflow, voči ktorému tiež nájdeš ťaženie odborníkov. Hľadaj článok "stackoverflow considered harmful". Odborníci síce majú v zuboch hlavne rady na použitie šifrovania a ide tam o Javu, ale ver tomu, že to je všeobecný problém a čo sa týka bezpečnosti web aplikácií, googlenie proste nie je pre začiatočníkov dobrá rada / nápad / nasmerovanie. Podľa mňa práve na začiatku to chce školenie, ozrejmiť princípy, poukázať na vektory a prebrať s nimi aspoň owasp top ten na praktických príkladoch.
Zobrazeno 8 zpráv z 8.