Consigli sulla sicurezza di un sito postato il 28/08/2014 15:46:39 nel forum programmazione, gdrcd, open source, hosting
Ciao a tutti,
sto costruendo un pbf da zero (forum compreso) e, dopo aver programmato tutte le funzioni basilari del sito, sto iniziando a lavorare sulla sicurezza.
Dal momento che non sono molto esperto, mi sono documentato in giro, ma alcune cose non mi sono chiare.
Difendersi da attacchi XSS
htmlentities() o strip_tags()?
Secondo voi quale dei due sistemi di sicurezza è migliore? La mia idea era quella di dare la possibilità agli utenti di usare un semplice codice html (<b>, <i>, <u>) per poter personalizzare, di poco, i loro post.
strip_tags() rappresenta una valida alternativa a htmlentities()? Oppure è meglio utilizzare un htmlentities() e, prima di inviare il db la stringa effettuare una conversione (con uno script js) di tutti i tag che io ho ammesso?
Inoltre, dal momento che sul db io ho una stringa che contiene entità html, c'è rischio per la sicurezza al momento della riconversione?
Ed è sufficiente solo questo accorgimento per evitare attacchi XSS?
Difendersi da attacchi hijacking
Una volta eseguito il login, salvo i dati che mi interessano in variabili $_SESSION; di conseguenza non ci sono cookie nel pc dell'utente (almeno in teoria) che provengano dal mio forum e che contengano le sue informazioni personali.
Il punto è uno: sono protetto, con questo sistema, da attacchi hijacking o no?
Infine, quali altri possibili rischi possono esserci (che non ho considerato)?
Pagine → 1
28/08/2014 16:48:05 e modificato da blancks il 28/08/2014 16:56:56
Discussione seguita da
Pagine → 1
Rispondi alla Discussione Aggiungi ai Preferiti Inoltra Discussione Forum Programmazione, GDRCD, Open Source, Hosting Elenco Forum
Hero Wars: ⚔️ Il torneo di Titan Power è iniziato!
Enlisted: Operation "Market Garden"
World of Warship → MMO gratuito con frenetiche battaglie navali ambientate nel ventesimo secolo. Salpa con la tua nave ed affronta i nemici!
I dati del generatore di rank sono stati aggiornati!
Black Sails Chronicles: ON - Mastro Corvino
AlterEgo: Alza il Boccale, se no finisce male! (Quest)
RAID Shadow Legends: Evento "Febbre di Caduta"
Lineage II → Entra in uno sconfinato mondo fantasy dominato da razze in contrasto tra loro. Scatena i tuoi poteri in uno dei Mmo più famosi al mondo!
alexstrass ha aperto un annuncio di ricerca: Castelnere ricerca Tester
Entropia Universe: Note sulla versione di Entropia Universe 19.0.0
Il gestore di Naruto x Boruto GDR - New Rebirth ha risposto alla recensione di ilterrorista
Il gestore di Naruto x Boruto GDR - New Rebirth ha risposto alla recensione di aura666
CRSED: F.O.A.D. → Brutale sparatutto MMO in cui vince l'ultimo giocatore che resta in vita! Il giocatore sarà accompagnato da armi realistiche e magie!
Tesi di Laurea → I giochi di ruolo come strumento pedagogico
Ex Gratia GDR: Elezioni in vista per Taiyang
La Tana del Ladro: Orrore nelle Campagne
glittr ha recensito Apocalypse Requiem: Detroit
Sponsorizzati con noi! → Sponsorizza il tuo gioco su GDR-online! Trova nuovi giocatori fra i migliaia di appassionati che ogni giorno visitano il portale!
Westeros GDR - Intervista allo staff di Cronache del Ghiaccio e del Fuoco GDR al gran completo!
Awakening New York - Intervista al gestore del GdR moderno Awakening New York. Vivi nella Grande Mela!
Intervista ToSS - Intervista ai gestori del GdR play by chat ambientato nei Forgotten Realms!
I Vampiri - La nascita del Vampiro nella letteratura e nel cinema Europei
Big Model - The forge, Big model e modello GNS nei giochi di ruolo
Statistiche Tecniche 2021 - Gdr-online.com pubblica i dati tecnici dei suoi visitatori per l'anno 2021. Spulcia i dati disponibili!
RPG Maker - Scopriamo assieme RPG Maker il software per la creazione di giochi di ruolo!