dedlfix: Verbesserungen

Beitrag lesen

Tach!

Solltet Ihr jedoch zu dem Schluss kommen, dass es unrettbar "bad,bad,bad" ist, stellt es kein Problem dar, die Publikation zu löschen, um Mißbrauch oder gar Schäden nicht zu fördern.

Also, ich bin nicht dieser Meinung. Man kann alles so umschreiben, dass es den Umständen nach sicher wird. Es sieht jetzt auch nicht grundsätzlich so aus, als ob es weniger Aufwand wäre, es neu zu schreiben, als die Fehler zu beseitigen. Der wichtigste Punkt ist die kontextgerechte Behandlung der Werte. Man muss sich dann auch keine Gedanken machen, was woher kommt, denn sobald man irgendwas in den Zielkontext so einfügt, dass es als Daten interpretiert wird, hat man keine Injection-Lücke mehr.

Allgemeine Hinweise zur Verbesserung:

Es ist nicht sinnvoll, Werte aus $_SERVER (oder $_GET oder $_POST) 1:1 in andere Variablen umzukopieren. Man gewinnt dadurch nur wenig (kleiner Komfort beim Einfügen in ""-Strings), hat aber eine Indirektion drin und eine Variable mehr zu pflegen. Wenn man den Wert anschließend nur ein einziges Mal braucht, hat man sogar effektiv mehr Code geschrieben, als wenn man den $_SERVER['irgendwas'] direkt am Ziel notiert hätte.

Statt vieler Zeilen mit $mail_text .= kann man die Heredoc- oder die Nowdoc-Syntax verwenden (siehe Handbuch zu Strings). Man kann dabei auch Variablen (sowie komplexe Array-Zugriffe) einbauen, allerdings keine Rückgabewerte von Funktionsaufrufen. Diese braucht man aber, wenn man htmlspecialchars() oder eine andere Maskierfunktion für den Ziel-Kontext verwenden muss.

dedlfix.

0 62

Fehlermeldung bei $visitor_referer = $_SERVER["HTTP_REFERER"];

oxo888oxo
  • php
  1. 0
    Matthias Apsel
    1. 0
      oxo888oxo
      1. 0
        Matthias Apsel
        1. 0
          dedlfix
          1. 0
            Auge
            1. 0
              dedlfix
              1. 0

                $_SERVER["SERVER_NAME"], $_SERVER['HTTP_HOST'] und das DNS

                Regina Schaukrug
                • apache
                • php
                • webserver
                1. 0
                  dedlfix
                  1. 0
                    Regina Schaukrug
    2. 0
      Gunnar Bittersmann
      1. 0
        dedlfix
    3. 0
      pl
      1. 0
        dedlfix
  2. 3

    WARNUNG!

    Regina Schaukrug
    • php
    • sicherheit
    1. 0
      Julius
    2. 0
      oxo888oxo
      1. 0
        dedlfix
        1. 0
          Regina Schaukrug
          1. 3
            dedlfix
            1. 0
              Regina Schaukrug
              1. 1
                Auge
                • sicherheit
                • software
        2. 0
          oxo888oxo
    3. 2
      Reiner Makohl
      1. 0

        Verbesserungen

        dedlfix
        1. 0

          Nochmal weiter angepasst

          oxo888oxo
          1. 0
            dedlfix
            1. 0
              oxo888oxo
        2. 0
          oxo888oxo
          1. 0

            Zeilenumbrüche gehen nicht

            oxo888oxo
            1. 0
              Auge
              1. 0
                oxo888oxo
                1. 0
                  Auge
                  1. 0
                    oxo888oxo
          2. 0
            dedlfix
            1. 0
              oxo888oxo
              1. 0

                Wozu diese komplexen Einzeiler?

                Regina Schaukrug
                1. 0
                  oxo888oxo
                  1. 0
                    Regina Schaukrug
              2. 0
                dedlfix
                1. 0
                  oxo888oxo
        3. 0
          Regina Schaukrug
          1. 0
            Regina Schaukrug
      2. 1
        Regina Schaukrug
        1. 3
          Reiner Makohl
          1. 2
            Tabellenkalk
            • sicherheit
            • zu diesem forum
      3. 0
        Julius
  3. 0

    Doch noch ein Fehler: Undefined variable

    oxo888oxo
    1. 0
      dedlfix
      1. 0
        oxo888oxo
  4. 0

    Neue und endgültige Version?

    oxo888oxo
    1. 0
      dedlfix
      1. 0
        oxo888oxo
    2. 0
      Daniel Duden
      1. 1
        Julius
        • php
        • sprache
      2. 0
        oxo888oxo
  5. 0

    Script nun noch weiter reduziert

    oxo888oxo
    1. 0

      Error-Reporting

      oxo888oxo
      1. 0
        dedlfix
    2. 0
      dedlfix
      1. 0
        Regina Schaukrug
        • php
        • sicherheit
        1. 0
          dedlfix