【发布时间】:2014-03-07 16:23:40
【问题描述】:
当我需要通过基于 php 的网站将数据库上传到托管服务提供商时,我唯一需要关心的是:
1) SQL 注入,我可以使用magic_quotes 跳过这个,如果没有打开magic 引号,我会添加addlashes。 2)通过设置控件来防止用户将恶意文件上传到我的网站,包括文件扩展名(例如.jpg或jpeg)和文件类型(image/jpg ecc)。
现在我只需要担心这两件主要的事情吗?
而且:如果我只是让网站管理员在输入密码后能够上传图片或在数据库中插入新文章,我需要防止这两种攻击吗?或者在我在数据库上使用 md5 对密码进行编码后,该区域是安全的?
最后:如果我在 MD5 中编码我的密码,当用户输入密码时,我需要在使用 POST 方法发送之前对其进行编码?
编辑:
对于否决我的问题的人,我发布的 2 次攻击只是一个示例,所以我的问题更广泛,例如,如果我想防止对我的网站的攻击,我需要了解什么。只是为了拥有一些东西然后去寻找它。事实上,网上的大多数教程,尤其是我的母语,都已经过时或糟糕。
【问题讨论】:
-
SQL injection, i can skip this using magic_quotes and if magic quotes is not on, i add addslashes.你并没有真正从右脚开始。忘记MD5,使用更强的方法 -
每一行 你的问题都是错误的。在编写安全代码之前,您需要学习更多知识。
-
stackoverflow.com/questions/60174/… 来吧,就在边栏上。
-
查看
PDO或mySQLi以了解prepared statements以获得更好的)安全性。和MD5密码?哎哟...