milky: Sicherheitsrisiko mit GET, POST, etc.

Beitrag lesen

Hey Christian,

Das geht bei mir nicht, siehe: http://www.christian-seiler.de/temp/globals.php?a=b. Wenn man allerdings

Dann hab ich wohl einfach Glück, denn bei meinen PHP-Versionen funktioniert
auch die Billig-Lösung ganz prima.

Das würde ich nicht vorschlagen, da man sich in Scripten nicht darauf verlassen kann. Denn diese .htaccess-Option funktioniert nicht bei jedem Hoster (je nachdem, ob AllowOverride Options gesetzt ist) und man weiß ja vorher nicht, wo seine Scripte eingesetzt werden. Man kann sich in PHP-Scripten auf nichts von außen verlassen, deswegen sollte man z.B. <?php statt <? nehmen, magic_quotes_gpc-Deaktivier-Code einbauen und register_globals beachten, damit man wirklich sicher ist.

Also wenn man Apache verwendet ist es schon relativ zuverlässig, weil der
sofort einen Fehler meldet, wenn "php_option" in .htaccess auftaucht, aber
die Providernussis das verboten hatten (ebenso wenn PHP via CGI
eingebunden wird). An der Stelle ist es also mal ganz nützlich, daß sich
Apache immer gleich beschwert und abbricht.

Und die Variante .htaccess "php_option" ist IMHO schneller, als all die
grußeligen Workarounds, die in ansonsten in PHP-Skripte reingebastelt
werden. Und besonders bei "magic_quotes_gpc" sollte man unbedingt versuchen es via
.htaccess zu korrigieren, weil das Hin- und Herkonvertieren nicht nur lahm
sondern auch unsauber ist.

MsF,
milky