- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我想了解我必须遵循的步骤,以便在网站上安全地输入和输出数据。到目前为止,这是我的理解:
**
**
1)用户输入数据
2) 此数据使用 JavaScript 进行验证。如果数据与你的结构不匹配请求,发送错误消息。
3) 如果 JavaScript 被禁用或浏览器不支持,数据也会使用 PHP 进行验证。 PHP 验证几乎与 JavaScript 相同。如果数据与请求的结构不匹配,则发送错误消息。
4)打开一个与数据库的连接(PDO方式)
5) 使用准备好的语句(PDO 方法)根据您的数据库检查输入数据,并在需要时返回错误消息[例如,如果数据是电子邮件地址,那么我们不能有 2 个用户相同的电子邮件地址/错误消息:此电子邮件地址已被注册。如果您已经注册,请登录或使用其他电子邮件地址进行注册。
6)完成所有检查后[客户端(JavaScript)和服务器端(PHP)],使用准备好的语句插入un-将数据转义到数据库中。
7) 当请求数据并且必须在网络浏览器上显示时,只有转义(输出)数据,以防止 XSS。
**
**
A) 当权限级别发生变化时(从登录到注销,反之亦然),PHP 脚本将使用 session_regenerate_id – 减轻 session 固定
B)SSL 将用于最小化客户端和服务器之间的数据暴露
C) 表单将有一个隐藏字段嵌套一个anti-CSRF token,该字段将根据 session 中存储的 token 进行检查 – mitigate CSRF
D)密码将在使用Bcrypt 哈希算法(使用适当的盐)对其进行哈希处理后存储
E)(2)+ (3) 验证将使用正则表达式。我知道,错误的正则表达式会导致很多错误。是否有任何普遍接受的正则表达式来验证电子邮件地址、密码等?
**
**
1)我是否正确理解了输入/输出过程?我做错了什么吗?
2) 我知道在安全方面您永远无法得到 100% 的保护。我还应该做什么?我上面写的有错吗?
提前致谢。
最佳答案
include injection
(永远不要包含或读取盲目地从用户输入中获取的文件),eval
(避免将此运算符视为热铁),upload injection
是一个包含多个问题的广泛主题(简而言之,始终验证输入数据格式)作为正则表达式 - 哦,是的。试试谷歌。
关于javascript - 数据验证和安全 : From user input to browser output – PHP/MySQL/JavaScript,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/23311853/
我正在用 C 语言实现一个带有输入和输出重定向的 shell。我可以成功进行输入重定向,但输出重定向不起作用。例如,如果我执行 ls > out.txt,则 out.txt 包含文本“out.txt”
我正在处理创建 AWS API 网关。我正在尝试创建 CloudWatch Log 组并将其命名 API-Gateway-Execution-Logs_${restApiId}/${stageName
我正在修改原作者使用数组构建网页的一些代码: $output[]=$stuff_from_database; $output[]='more stuff'; // etc echo join(
我只想知道它们之间的区别: sort < output 和 sort output 在 Linux 中。它是如何工作的? 最佳答案 这已经在 unix.stackexchange 上讨论过:Perfo
我正在生成外部控制台应用程序并使用异步输出重定向。 as shown in this SO post 我的问题是,在我收到 OutputDataReceived 事件通知之前,生成的进程似乎需要产生一
在 Udemy 上开设类(class)时,我们一直允许使用组件类中的 @Input() 装饰器向组件传递数据。 在阅读 ngBook-2 时,我发现还有另一种方法,即在 @Component 装饰器中
考虑一个 Linux 服务器,它在您的用户的 .bash_profile 中有以下行: echo "Hello world" 因此,每次您通过 ssh 进入它时,您都会看到 Hello world 现
public static void main(String[] args) { String input = new String(JOptionPane.showInputDialog("
我正在使用 MSVS 2008 中的 FFTW3 库对某些数据执行 r2c DFT (n=128)。我已经发现只使用了真实数据 DFT 输出的前半部分……如果我查看我的输出,这似乎是正确的: 0-64
我制作了一个 C 程序,可以从二进制文件中打印出很多值。我相信程序完成它的功能并在它实际显示它吐出的值之前结束。因此,结果我得到了一个可爱的 RUN SUCCESSFUL(总时间:198ms) 突然出
在 hadoop 作业计数器中,“映射输出具体化字节”与“映射输出字节”之间有什么区别?当我禁用映射输出压缩时我没有看到前者所以我猜它是真正的输出字节(压缩)而后者是未压缩的字节? 最佳答案 我认为你
有很多 Stack Overflow 文章与此相关,但没有直接的答案。 这条命令会输出一堆单词 OutputVariable.exe %FILEPATH% 输出: Mary had a little
互联网上的许多文章都使用“标准输入/输出/错误流”术语好像每个术语都与使用的“标准输入/输出/错误设备”术语具有相同的含义在其他文章上。例如,很多文章说标准输出流默认是监视器,但可以重定向到文件、打印
我在 Keras 中使用一些 tensorflow 函数(reduce_sum 和 l2_normalize)在最后一层构建模型时遇到了这个问题。我已经搜索了一个解决方案,但所有这些都与“Keras
我有来自 API 的自定义输出,我想将其格式化为带有一些颜色值的字符串。 最佳答案 输出 channel 可以用 TmLanguage grammar 着色. Output Colorizer扩展扩展
我正在寻找一种方法来查看虚拟机创建过程中发生的情况,因为我使用复杂的集群配置并测试其是否正常工作,我需要能够查看输出,在某些情况下我是不是因为敏感。这与运行remote-exec选项有关 module
当谷歌搜索此错误时没有看到任何相关结果,所以我想发布它。 stack build Building all executables for `gitchapter' once. After a suc
假设module_a里面有register_a,它需要链接到module_b。 register_a 是否应该单独声明并分配给 module_a 的输出: reg register_a; assign
我正在寻找一种方法来查看虚拟机创建过程中发生的情况,因为我使用复杂的集群配置并测试其是否正常工作,我需要能够查看输出,在某些情况下我是不是因为敏感。这与运行remote-exec选项有关 module
输入文件如下 eno::ename::dept::sal 101::emp1::comp1::2800000 201::emp2::comp2::2800000 301::emp3::comp3::3
我是一名优秀的程序员,十分优秀!