Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

AndréJs

Segurança

Recommended Posts

Olá eu comecei a estudar PHP Faz pouco tempo è queria receber dicas de como deixar um site mais seguro com PHP ou até com outra linguagem de programação. 

 

Compartilhar este post


Link para o post
Compartilhar em outros sites

Seja bem vindo desde já.

Eu geralmente uso PDO para tratar minhas query, mas mesmo usando

eu gosto de tratar o que é enviado via preg_replace, addslashes e etc.

E vale lembrar que é necessário validar também se os dados enviados

pelo input não é um ataque de xss.

 

Compartilhar este post


Link para o post
Compartilhar em outros sites

Segurança em 'sites' é uma coisa muito ampla.

Entra tratamento de querys como o @jamesbond falou para prevenção de SQL-Injection

 

 

XKCD - Exploits of a Mom (The Bobby Tables Comic)

 

Entrada de arquivos (já imaginou o cara envia um .php em um form/file onde deveria receber apenas um .png?)

 

A regra de ouro é pensar que o usuário sempre pode ser maldoso, e nunca confiar no mesmo.

 

O php já tem diversas funções para sanitização de Strings/Int/float/date:

Da uma olhada nos FILTER_*, pouca gente conhece elas.

http://php.net/manual/en/filter.filters.sanitize.php

 

 

Você pode fazer a 'engenharia reversa' tmb, pesquisar 'maneiras de atacar um site php' e tentar entender como funciona cada uma das técnicas fazendo a prevenção da mesma.(buscar em ingles nesse momento a % de resultados relevantes aumentam drasticamente hehe)

 

 

O Heming fez um post/aula excelente sobre segurança em cima de md5 :
https://forum.imasters.com.br/profile/159859-gabriel-heming/

 

Pensar em cenários de falha, se o banco cair/ocorrer um erro de syntax por exemplo vai exibir alguma informação sensível ou vai simplesmente exibir uma tela padrão HTTP/500?

 

Lembrando que 'segurança'  também é muito influenciada pelo servidor, de nada adianta sua aplicação(php) estar 100% blindada e o banco com senha de admin/admin, ou o ssh com senha 123, exemplos bestas mas que acredite... 
 

Vale o click:

https://secure.php.net/manual/pt_BR/security.php

Compartilhar este post


Link para o post
Compartilhar em outros sites

Sobre SQL injection, o site mais completo que eu conheço é o https://phpdelusions.net/

 

Sobre criptografia,  leia os artigos de Scott Arciszewski e os que ele linkar. Ele tem muito material e adiciona várias ótimas referências.

 

Pesquise, também, sobre:

  • Cross-site request forgery (CSRF);
  • Cross-site scripting (XSS);
  • Error messages;
  • File upload e include/require breach (vulnerabilidades);
  • Session storage (local e criptografia);
  • Database (separado do servidor PHP).

Não pense na segurança como uma solução definitiva. Pense como camadas adicionadas ao seu sistema que aumentarão a segurança. Entretanto, a segurança vem de encontro a performance. Ou seja, quanto mais segurança, menos performance seu sistema possuirá.

Compartilhar este post


Link para o post
Compartilhar em outros sites

quanto a envio de arquivos acredito eu que uma forma de saber se é imagem mesmo é testando se width+height>0. eu falo isso porque em testes já me aconteceu do php confundir o tipo de arquivo dependendo a extensão que ele tiver tipo se eu pegasse um php e botasse uma extensão .jpg o php validava como imagem jpg invés de php mesmo usando todas as formas de verificação de arquivo que eu conhecia mas passando altura e largura de imagem já vai dar zero se não for imagem.

Compartilhar este post


Link para o post
Compartilhar em outros sites
4 horas atrás, marsolim disse:

quanto a envio de arquivos acredito eu que uma forma de saber se é imagem mesmo é testando se width+height>0. eu falo isso porque em testes já me aconteceu do php confundir o tipo de arquivo dependendo a extensão que ele tiver tipo se eu pegasse um php e botasse uma extensão .jpg o php validava como imagem jpg invés de php mesmo usando todas as formas de verificação de arquivo que eu conhecia mas passando altura e largura de imagem já vai dar zero se não for imagem.

Isso depende muito da forma em que você irá validar o arquivo enviado.

Se você por apenas um strpos checando se existe png no arquivo de fato será simples burlar o seu sistema...

Compartilhar este post


Link para o post
Compartilhar em outros sites

stropos pra validar tipo de arquivo? nunca fiz verificando string não huahuahuahua eu falo das validações de tipo de arquivo mesmo tipo $_FILES['nome_arquivo']['type']mime_content_type e tals que retornam o tipo tal e qual como image/gifimage/pngtext/plain e tals. já aconteceu disso me falhar não sei se por problemas no server ou o que. aí usei getimagesize() pra somar width+height. claro que pode ter imagem de zero pixels mas não imagino um uso pra elas e portanto se der zero não sobe de qualquer forma huehuehuehue

Compartilhar este post


Link para o post
Compartilhar em outros sites

  • Conteúdo Similar

    • Por Rafael_Ferreira
      Não consigo carregar a imagem do captcha do meu formulário. Foi testado com o xampp e easyphp. Também não carregou a imagem de outros captcha. 
       
       
    • Por luiz monteiro
      Olá, tudo bem?
       
      Estou melhorando meu conhecimento em php e mysql e, me deparei com o seguinte. A tabela da base de dados tem um campo do tipo varchar(8) o qual armazena números. Eu não posso alterar o tipo desse campo. O que preciso é fazer um select para retornar o números que contenham zeros a direita ou a esquerda.
      O que tentei até agora
       
      Ex1
      $busca = $conexao->prepare("select campo form tabela where (campo = :campo) ");
      $busca->bindParam('campo', $_REQUEST['campo_form']);
       
      Se a direita da string $_REQUEST['campo_form'] termina ou inicia com zero ou zeros, a busca retorna vazio.
      Inseri dados numéricos, da seguinte maneira para testar: 01234567;  12345670: 12345678: 12340000... entre outros nessa coluna. Todos os valores que não terminam ou não iniciam com zero ou zeros, o select funciona.
       
       
      Ex2
      $busca = $conexao->prepare("select campo form tabela where (campo = 0340000) ");
      Esse número está cadastrado, mas não retorna.
       
      Ex3
      $busca = $conexao->prepare("select campo form tabela where (campo = '02340001' ) ");
      Esse número está cadastrado, mas não retorna.
       
       
      Ex4
      $busca = $conexao->prepare("select campo form tabela where (campo like 2340000) ");
      Esse número está cadastrado, mas não retorna.
       
      Ex5
      $busca = $conexao->prepare("select campo form tabela where (campo like '12340000') ");
      Esse número está cadastrado, mas não retorna.
       
      Ex6
      $busca = $conexao->prepare("select campo form tabela where (campo like '"12340000"' ) ");
      Esse número está cadastrado, mas não retorna.
       
       
      Ex7
      $busca = $conexao->prepare("select campo form tabela where (campo like :campo) ");
      $busca->bindParam('campo', $_REQUEST['campo_form'])
      Não retorna dados.
       
      O  $_REQUEST['campo_form'] é envio via AJAX de um formulário. 
      Usei o gettype para verificar o post, e ele retorna string.
      Fiz uma busca com número 12345678 para verificar o que o select retorna, e também retrona como string.
       
      Esse tipo de varchar foi usado porque os números que serão gravados nesse campo,  terão zeros a direita ou na esquerda. Os tipos number do mysql não gravam zeros, então estou usando esse. O problema é a busca.
      Agradeço desde já.
       
       
    • Por daemon
      Boa tarde,
       
      Eu tenho uma rotina que faz uma leitura do arquivo .xml de vários sites.

      Eu consigo pegar o tópico e a descrição, e mostrar a imagem que esta na pagina do link.
      Para isso utilizo esta função:
      function getPreviewImage($url) { // Obter o conteúdo da página $html = file_get_contents($url); // Criar um novo objeto DOMDocument $doc = new DOMDocument(); @$doc->loadHTML($html); // Procurar pela tag meta og:image $tags = $doc->getElementsByTagName('meta'); foreach ($tags as $tag) { if ($tag->getAttribute('property') == 'og:image') { return $tag->getAttribute('content'); } } // Se não encontrar og:image, procurar pela primeira imagem na página $tags = $doc->getElementsByTagName('img'); if ($tags->length > 0) { return $tags->item(0)->getAttribute('src'); } // Se não encontrar nenhuma imagem, retornar null return null; } // Uso: $url = "https://example.com/article"; $imageUrl = getPreviewImage($url); if ($imageUrl) { echo "<img src='$imageUrl' alt='Preview'>"; } else { echo "Nenhuma imagem encontrada"; }  
      Mas estou com um problema, esta funcão funciona quando coloco em uma pagina de teste.php. Preciso mostrar em uma página inicial diversas fotos de todos os links. (No caso acima só funciona 1).
    • Por violin101
      Caros amigos, saudações.
       
      Por favor, me permita tirar uma dúvida com os amigos.

      Tenho um Formulário onde o Usuário digita todos os Dados necessários.

      Minha dúvida:
      --> como faço após o usuário digitar os dados e salvar, o Sistema chamar uma Modal ou mensagem perguntando se deseja imprimir agora ?

      Grato,
       
      Cesar
    • Por Carcleo
      Tenho uma abela de usuarios e uma tabela de administradores e clientes.
      Gostaria de uma ajuda para implementar um cadastro
       
      users -> name, login, passord (pronta) admins -> user_id, registratiom, etc.. client -> user_id, registratiom, etc...
      Queria ajuda para extender de user as classes Admin e Client
      Olhem como estáAdmin
      <?php namespace App\Models; use Illuminate\Database\Eloquent\Factories\HasFactory; use Illuminate\Database\Eloquent\Model; class Admin extends User {     use HasFactory;            protected $fillable = [         'name',         'email',         'password',         'registration'     ];      private string $registration;     public function create(         string $name,          string $email,          string $password,         string $registration     )     {         //parent::create(['name'=>$name, 'email'=>$email, 'password'=>$password]);         parent::$name = $name;         parent::$email = $email;         parent::$password = $password;         $this->registration = $registration;     } } User
      <?php namespace App\Models; // use Illuminate\Contracts\Auth\MustVerifyEmail; use Illuminate\Database\Eloquent\Factories\HasFactory; use Illuminate\Foundation\Auth\User as Authenticatable; use Illuminate\Notifications\Notifiable; use Illuminate\Database\Eloquent\Relations\BelongsToMany; class User extends Authenticatable {     /** @use HasFactory<\Database\Factories\UserFactory> */     use HasFactory, Notifiable;     static string $name;     static string $email;     static string $password;     /**      * The attributes that are mass assignable.      *      * @var list<string>      */     protected $fillable = [         'name',         'email',         'password',     ];          /**      * The attributes that should be hidden for serialization.      *      * @var list<string>      */     protected $hidden = [         'remember_token',     ];     /**      * Get the attributes that should be cast.      *      * @return array<string, string>      */     protected function casts(): array     {         return [             'email_verified_at' => 'datetime',             'password' => 'hashed',         ];     }          public function roles() : BelongsToMany {         return $this->belongsToMany(Role::class);     }       public function hasHole(Array $roleName): bool     {                 foreach ($this->roles as $role) {             if ($role->name === $roleName) {                 return true;             }         }         return false;     }         public function hasHoles(Array $rolesName): bool     {                 foreach ($this->roles as $role) {             foreach ($rolesName as $rolee) {             if ($role->name === $rolee) {                 return true;             }          }         }         return false;     }         public function hasAbility(string $ability): bool     {         foreach ($this->roles as $role) {             if ($role->abilities->contains('name', $ability)) {                 return true;             }         }         return false;     }     } Como gravar um Admin na tabela admins sendo que ele é um User por extensão?
      Tentei assim mas é claro que está errado...
      public function store(Request $request, Admin $adminModel) {         $dados = $request->validate([             "name" => "required",             "email" => "required|email",             "password" => "required",             "registration" => "required"         ]);         $dados["password"] =  Hash::make($dados["password"]);                  $admin = Admin::where("registration",  $dados["registration"])->first();                  if ($admin)              return                    redirect()->route("admin.new")                             ->withErrors([                                 'fail' => 'Administrador já cadastrados<br>, favor verificar!'                   ]);                            $newAdmin = $adminModel->create(                                    $dados['name'],                                    $dados['email'],                                    $dados['password'],                                    $dados['registration']                                 );         dd($newAdmin);         $adminModel->save();         //$adminModel::create($admin);                  return redirect()->route("admin.new")->with("success",'Cadastrado com sucesso');     }  
×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.