Zur Zeit gewinnt die Datenbank-Manipulation durch mySQL-Injections mehr und mehr an Popularität und wird zu einer Art Volkssport. Ist Contenido dahingehend abgesichert? Habe mir die Syntax der mySQL-Queries noch nicht angeschaut und brauche schnell die Info. Sitze gerade nicht vor einem "brauchbaren" Rechner wo ich es installieren könnte, kann´s mir also auch gerade nicht anschauen.
Wäre super wenn jmd. was dazu sagen könnte.
Thx,
Dominik
Contenido gegen mySQL-Injections abgesichert?
vor allem ist der administrator in der situation dahingehend was zu tun oder eben tore zu öffnen für injections.
contenido ist so sicher, wie du es als admin installierst. du musst einfach darauf acht geben, das module die du verwendest oder die du selber schreibst auf allfällige injections prüfst.
die wohl sicherste variante ist, dass du generell das semikolon in feldern, die von besuchern ausgefüllt werden, nicht zulässt (also einfach mit php entfernen, falls welche da sind).
contenido ist so sicher, wie du es als admin installierst. du musst einfach darauf acht geben, das module die du verwendest oder die du selber schreibst auf allfällige injections prüfst.
die wohl sicherste variante ist, dass du generell das semikolon in feldern, die von besuchern ausgefüllt werden, nicht zulässt (also einfach mit php entfernen, falls welche da sind).
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)
-
- Beiträge: 6284
- Registriert: Do 15. Mai 2003, 18:32
- Wohnort: Da findet ihr mich nie!
- Kontaktdaten:
einfachere Methode:bei Modulen, die eigene Datenbanktabellen verwenden, die GenericDB benutzen (kümmert sich automatisch darum, daß SQL-Injections vermieden werden).kummer hat geschrieben:die wohl sicherste variante ist, dass du generell das semikolon in feldern, die von besuchern ausgefüllt werden, nicht zulässt (also einfach mit php entfernen, falls welche da sind).
steht die GenericDB in contenido 4.4.4 bereits zur verfügung? oder muss man da selber um die einbindung besorgt sein?
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)