Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   PHP (http://www.flasher.ru/forum/forumdisplay.php?f=20)
-   -   Проверка значений (http://www.flasher.ru/forum/showthread.php?t=45495)

Chas 02.06.2003 00:06

Проверка значений
 
Пишу БД. Первый раз в жизни. Получилось так, что должен здавать работу админу, он смотрит, и сливает на сервак. При____ся ко мне. Говорит, в моих скриптах нет проверки введенных данных. В принципе, он прав (там стандартная форма - пяток полей и Сабмит, по сабмиту передает значения в скрипт, который инсертом в мускуль загружает данные). Я считаю, что это не есть необходимость (все поля - варчар), но раз надо, значит надо. Среди перечисленных им проверок была проверка на ввод специальных символов, вот хотел спросить, какие именно спец. символы могут иметься в виду.

ЗЫ: кто нибудь знает, можно ли организовать проверку на уровне формы (VBS || JS), скажем, чтобы она не давала нажать кнопку субмит, если не заполнены определенные поля??

Самурай 02.06.2003 00:41

php
isset($_POST['value'])

JS
http://www.citforum.ru/internet/webd/article_25.shtml

uri-uri 02.06.2003 00:42

Ответ на ЗЫ - Можно.

http://www.bolotov.ru/
Посмотри эту страницу в HTML-коде и ты увидишь проверку введённого Емэйла на валидность прямо у клиента.

Но всёравно, и тут админ АБСОЛЮТНО прав - всё, что приходит от клиента - может содержать код взлома. Поэтому, перед покланием в базу, как минимум нужно проверить /убрать:
- если это поле "Имя", то там не должно быть "-", "+" и цифр,
- пробелы спереди и сзади в текстовом поле,
- все спецсимволы в тексте("`","\","." и др.) закрыть обратным слэшем - это делает команда addslashes(),
- везде, где только можно не давать клиенту вводить текст, а заменять это на выбор из выпадающего списка.
- отправлять переменные ПОСТом,
- в критичных случаях использовать для контроля возвращенного содержимого формы дайджест.

и молиться, молиться... :D

Самурай 02.06.2003 00:55

Цитата:

Оригинал написал(а) uri-uri
и молиться, молиться... :D [/b]
думать головой что и для чего пишешь, где нужно проверять значения где нет, где взлом возможен где можно только улібнутся... вобщем не молится а думать надо...

Chas 02.06.2003 01:45

Сенкс а лот!
 
сенкс а лот!
ЗЫ: Я смотрю, что-то народ в последнее время увлекся сокетами. Сплошные эхи на эту тему.

nagash 12.06.2003 02:36

перед тем как поместить переменную в базу не забыть сделать addslashes а то малоли что там пользователь напишет... =) забавно будет если он пару команд для мюскла припишет... =)))))

juggy 06.07.2003 17:56

http://www.alesh.ru/code/form_check.php
 
PHP код:

<? 
//Form Check By Vadim Gounko vadim [ at ] photographer.ru 

/* 
    Надо задать массив такой например 
$form_check_req_fields[userfile]="Файл"; 
$form_check_req_fields[title]="Название"; 

    а в форму вставить 
<FORM ... onsubmit='return(form_check(this))'> 
*/ 

function form_check($pars$email){ 
    
$output="<script language=javascript> 
<!-- 
    function form_check(theForm){ 
        correct=true;"

    if(
is_array($pars)){ 
        while(list(
$k$v) = each($pars)){ 
            
$check[]=
        if (theForm.
$k.value==\"\"){ 
            alert(\"Не заполнено поле «"
.$v."»\"); 
            return(false); 
        }"

        } 
        
$output.=join($check"n")."n"
    } 

    if(
$email!=""){ 
    
$output.=
        re = /(^)[-0-9A-Z_-z~.]+@[-0-9A-Z_-z~.]+.[-0-9A-Z_-z~.]+($)/; 
        found = theForm.
$email.value.match(re); 

        if (!found) { 
            alert(\"Неправильный формат e-mail!\"); 
            return(false); 
        } 
"



    } 

    
$output.=
        return(theForm.submit()); 
    } 
//--> 
</script>"


    return(
$output); 

?>



Часовой пояс GMT +4, время: 01:26.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.