Bademeister: Kommentarformular in die Datenbank *Sicherheit*

Beitrag lesen

sorry, Ich versteh eure Einwände, wenn Ihr Code mit wegspeichern wollt. Ich ging von einem Text Kommentar aus.

Ich habe vor ein paar Wochen folgendes erlebt (eine wirklich wahre Geschichte):

Ein User schreibt in ein Forum (oder eher Gaestebuch, wie auch immer) sinngemaess: "Hey Leute, schaut Euch das mal an: <www.example.org/tolleseite> Echt grossartig!"

Und alle anderen schauen etwas ratlos, als sie lesen: "Hey Leute, schaut Euch das mal an: Echt grossartig!"

Grund - klar - strip_tags(). (Dass er es genau so geschrieben hat, habe ich nicht nur geraten, sondern mit ihm hinterher geklaert, ich kenne ihn gut.)

Er haette den Link natuerlich nicht in spitze Klammern setzen muessen, aber er hat es nun mal getan. Und strip_tags() interessiert es nicht, ob der Name des vermeindlichen Tags der eines existierenden HTML-Elementes ist.

Lass doch die Leute schreiben, was sie wollen. Es gibt keinen guten Grund, festzulegen, dass in einem "Textkommentar", wie Du es genannt hast, keine spitzen Klammern vorkommen koennen.

ich weiß der [PHPMyAdmin] ist mitlerweile auch etwas mehr gesichert.

Wann war er das denn nicht?

Viele Gruesse,
der Bademeister