Diskuze: Zabezpečení PHP
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.


Zobrazeno 11 zpráv z 11.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.


Pokud se k němu chceš dostat skrz AJAX, tak přímo do scriptu musíš dát ochranu. Nemůžeš ho přesunout, protože potom by se k němu nedostal AJAXový dotaz.
aha, takze ajaxem posilat nejakou promennou (moje heslo) a v php udelat podminku if(heslo=mojeheslo) rpoved php kod? Neda se jen udelat, aby neslo primo pristupovat do slozky php, ale pres ajax to pude?
Možná by to šlo, ale není to nejlepší řešení. Kdokoliv ti z venku
může zfalšovat dotaz a stejně se ti tam dostane. Jakmile se dotazuješ
AJAXem, jde to z venku -> URL musí být veřejně přístupná, jinak to
prostě nejde.
Ověřování y mělo probíhat na serveru, rozhodně bys neměl posílat (ať
už AJAXem nebo GET) heslo. Koneckonců, pokud se bavíme o heslu uživatele,
vůbec bys ho neměl znát. Mělo by být zaheshované. Kdyby se ti někdo na
server dostal, ať nezíská data, ale pouze hashe.
Ahoj, já používám toto, asi to není nic neprolomitelného, ale běžný uživatel se k tomu přes normální cestu nedostane.
if(!empty($_SERVER['HTTP_X_REQUESTED_WITH']) && strtolower($_SERVER['HTTP_X_REQUESTED_WITH']) == 'xmlhttprequest') {
//Jedná se o ajax
} else {
//Nejedná se o ajax.
}
Tady jde o to, že kdokoliv ti může v hlavičce dotazu změnit nebo připsat HTTP_X_REQUESTED_WITH a informace získá. Pokud se zobrazí citlivé údaje, je ti jedno, že je uživatel nedostane. Uživateli je můžeš vypsat na obrazovku a nic s nima neudělá. Ten kdo je bude chtít, si cestu najde. Proto můj předchozí příspěvek - citlivé informace by vůbec neměli vycházet ven.
Ano s tím souhlasím, já jsem pouze odpovídal na
Nevite, jak nastavit, aby tento php soubor nesel otevřít z URL?
To co jsem napsal omezí běžnému uživateli zadat URL a dostat zmíněné "heslo". Dokonce jsem to psal.
asi to není nic neprolomitelného, ale běžný uživatel se k tomu přes normální cestu nedostane.
if(!empty($_SERVER['HTTP_X_REQUESTED_WITH']) && strtolower($_SERVER['HTTP_X_REQUESTED_WITH']) == 'xmlhttprequest') {
//Jedná se o ajax
}
svuj php kod vlozim do teto podminky a je to vse?
Uz chapu jak to myslis... Abych heslo overil v tom php a vracel jen true nebo false, ze?
Ano, hesla v žádném případě (a jakékoliv jiné citlivé informace -
adresy, bankovní účty, atd.) nemůžeš posílat ven. Ani kdybys měl SSL,
tak nic z toho neposílej.
A jak jsem taky řekl. Hesla bys k dispozici mít také neměl. U uživatele ho
zahashuj (i kdyby jen md5) a pošli tento otisk. Na serveru budeš mít
uložené otisky hesel. Tak se to řeší klasicky.
Zobrazeno 11 zpráv z 11.