Diskuze: Čistění od html, xss, apod
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Zobrazeno 13 zpráv z 13.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Zdar,
Na XSS neexistuje nějaká univerzální funkce, ale musíš ošetřovat
podle kontextu, tzn. zda proměnnou vypisuješ někde v HTML, jako atribut, CSS,
v JS apod. Já to taky nedokážu správně ošetřit všude, proto používám
Nette, které to udělá za mě pomocí context aware escaping 
Proti SQL inject má PDO parametrizované dotazy, kde bezpečnost vůči SQL
inject pořeší samo .
Hm, to je celkem škoda že neexistuje žádná metoda jak toto řešit
jednoduše
, nette používat
nechci, proto to budu muset nějak účinně řešit, ale i přesto děkuji
.
Tak čistě teoreticky Nette používat nemusíš, jen obšlehnout ten
algoritmus
ale prakticky
bych stejně asi doporučil použít něco hotového a funkčního. Teda pokud
děláš něco, kde to tu bezpečnost fakt vyžaduje.
No vzhledem k tomu že na bezpečnost vždy dbám tak ano je to potřeba
. A s tím algoritmem je to
celkem vykrádání
.
Mohl bys ale využít jen šablonovací systém Latte, který to escapování
má v sobě 
Hm to zní docela zajímavě, pokud by mi to nějak extra nezasahovalo do
systému tak proč ne
.
Latte by mělo jít stáhnout bez závislosti na ostatních částí
frameworku. Sice jsem to zvlášť nezkoušel, ale myslim, že i její
"instalace" bude jednoduchá 
No i když se na tom tak zamyslím, mě jde o to si udělat nějakou třídu kde budu mít metody typu, CistiCss, CistiHtml, CistiHtmlAtributy, CistiJs, CistiUrl a tak dále avšak nevím jak to bezpečně čistit. Neposlal by jsi mi nějaký článek, nebo dokonce nenapsal bys mi nějaké příklady ? Např na html sice vím že existuje funkce
htmlspecialchars
Ale nevím jestli je to vše co musím udělat když chci vypisovat data z
databáze které zadá uživatel. Předem děkuji
. Při nejhorším bych asi použil
latte, ale přijde mi zbytečné používat template engine když na jediné na
co to využiji je čistění. 
Článek vysvětlující všechny varianty jsem snad neviděl, ale zkus podívat na přednášku od pana Grudla, cca od 25:50
https://www.youtube.com/watch?…
ukazuje tam, jak se to řeší v HTML, atributu a v JS.
Ale víc ti asi bohužel neporadim
Ahoj,
Tak jsem se nějak podíval do zdrojového kódu latte, vzal si pár věcí a
odešel, vše co jsem chtěl tam bylo
. Samosebou jsem do té třídy napsal že nějaké věci jsou vzaté z
latte, no doufám že to nebude ničemu vadit
. Ale i tak děkuji za
doporučení
.
no když jsem uvedl
autora, i odkaz na nette/latte tak snad není problém ne ? 
Zobrazeno 13 zpráv z 13.