【发布时间】:2014-07-21 16:55:25
【问题描述】:
只要是SQL注入证明,我可以让非会员在帖子中添加cmets并赋予作者删除它们的能力吗?
【问题讨论】:
-
是否适合您由您决定。我可以穿T恤吗?
-
在显示之前,您还需要在从数据库中获取 cmets 时对其进行 HTML 转义,否则您将打开 XSS。
-
但是……这有点取决于你还有什么其他的东西。您是否设置了良好的速率限制方案,以便用户不能只用随机生成的 cmets 填充您的硬盘驱动器?您是否有一个系统来自动禁止似乎滥用的用户/IP 地址?您对每页加载的 cmets 的数量/千字节数是否有限制(因此有人无法用 cmets 填充页面,从而使页面永远加载/通过提出大量请求来轻松地拒绝您那个页面)?