Webshop PHP?

Figyelt kérdés
Milyen biztonsági résekre kell figyelni?
2014. jan. 4. 16:47
 1/4 anonim ***** válasza:

most ezt komolyan kérded, hogy általánosságban milyen biztonsági rések lehetnek!?

Iszonyat mennyiségben előfordulhatnak...

Olyan piti hibáktól, mint már megszűnt/inaktív, de google által korábban indexelt termékre megrendelése, egész olyan szintig, hogy SQL injectiont hajthatnak végre pl. termék ID -ból...

Láttam már olyan webáruházat, ahol negatív rendelés nem került a rendelési listába mert nem volt nagyobb mint 0 a darabszám, de árát levonta.

Vagy olyant hogy kártyás fizetés előtt lehetett módosítani a termék végősszegét, és akár több termék megrendelése esetén észrevétlenül is ellehetett csenni némi összeget...


De a biztonsági hibákon felül még vagy több tucatnyi olyan fontos dolog van, ami nem elhanyagolható.

Pl. belföldi, nemzetközi EU -s, vagy azon kívüli szállítás esetén más-más szabályok vonatkoznak, pl. postázás, számlázás, árfeltüntetés, garanciáztatás...


Kicsit konkretizáld mire vagy kíváncsi, mert ez így elég tág fogalom.

2014. jan. 4. 16:57
Hasznos számodra ez a válasz?
 2/4 A kérdező kommentje:
Igazából az sql injectiontól félek, meg attól hogy valaki valahogyan belép az admin felületbe.
2014. jan. 4. 17:05
 3/4 anonim ***** válasza:

injection ellen a legbiztosabb, ha mindig minden változó adatott SQL lekérésbe helyezéskor ellenőrzől.

pl. PHP-MYSQL -ben: [link]


Admin felület-nél pedig jól elkülönülő felület kell, aminek fájljai elején ellenőrzöd hogy be van -e lépve.

+ nem ért egy idő limites kontrol a login próbákhoz.

pl. 5 hibás login log után, arról az IP -ről 15 perc pihi.

2014. jan. 4. 17:47
Hasznos számodra ez a válasz?
 4/4 anonim ***** válasza:

A mysql_real_escape-el csak az a gond, hogy egyrészt nem támogatott és a következő verzióban nem lesz már. (Ahogy a többi mysql_-es cucc sem.)

Valamint ez sem jelent 100%-os védelmet. Vannak bizony olyan "extrémebb" esetek, amivel ezt is ki lehet játszani.


Jobb megoldás egyrészt a mysqli vagy PDO használata, másrészt ezekben ott vannak már a paraméterezett lekérdezések.

[link]

2014. jan. 4. 20:52
Hasznos számodra ez a válasz?

Kapcsolódó kérdések:




Minden jog fenntartva © 2025, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!