Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Добрый день. Очень надеюсь на Вашу помощь. Пхп только начал изучать, поэтому прошу сильно не пинать. Ниже представлен тестовый php скрипт и javascript Суть задачи в том чтобы аяксом передавалось в браузер некая «сумма за все время» и «сумма за СЕГОДНЯ» и изменялась она в зависимости от текущего времени Посмотрите пож. 1)Не будет ли создаваться большой нагрузки на сервер (посещаемость ~1500 чел в день) 2)И главный вопрос это безопасность: возможно что либо сделать злоумышленнику через данный код аякса и данный php скрипт. Вроде php скрипт ни как не использует отправленные данные пользователем, но все же я только учусь и скорее всего чего-то не знаю, поэтому прошу Вас посмотреть. Огромное спасибо за внимание. JAVAscript Код: javascript 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. HTML Код: html 1. 2. 3. PHP Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64. 65. 66. 67. 68. 69. 70. 71. 72. 73. 74. 75. 76. 77. 78. 79. 80. 81. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 14:18 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitmeВроде php скрипт ни как не использует отправленные данные пользователемВроде не использует. Тогда и волноваться не о чем. Цепочку проверок попадания в пятнадцатиминутные интервалы (как они есть сейчас) вместе с вызовом proverka_zapisi можно в принципе оформить как функцию от времени (часов). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 16:16 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitme, Можно узнать суть скрипта? Не понял изречение vkle. Видимо есть какая-то закономерность во времени и параметрах функции, но я её не понял. По-этому, предложу свой вариант облагораживания кода. Итак, весь массив значений часов и параметров можно внести в один массив: Код: php 1. 2. 3. 4. 5. тогда все условия сведутся к коду: Код: php 1. 2. 3. 4. 5. Начать можно с этого, когда код будет в раз 5-7 меньше оптимизировать будет легче, так как всё будет перед глазами ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 16:41 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Спасибо Вам большое, за ответы. Вы в меня вселили увереность во всем этом деле. Правда, огромное спасибо. Я очень раз что данного вида код полностью безопасен=)) Еще раз спасибо *убежал подпрыгивая* ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:01 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Програмёр, Смысла пока нет есть тока задумки. Нужно чтобы в зависимости от времени будут картиноски кое какие добавляться, а из количество будет браться из бд. а вто это Код: php 1. 2. 3. 4. 5. для меня что то страшно пока что выглядит не пойму что за "$data - созданный нами массив. Берём каждое значение для сравнения" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:09 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. Хм... Новичёк? :) Так нагляднее? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:14 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Програмёр, Благодарю Вас сэррр. Вы правы я новичек, и спасибо за подсказку теперь все понятно. Ну а вообще Ваша запись реально сильно уменьшает нагрузку на сервер? Ещё раз пасибо+)))) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:20 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitmeПрограмёр, Благодарю Вас сэррр. Вы правы я новичек, и спасибо за подсказку теперь все понятно. Ну а вообще Ваша запись реально сильно уменьшает нагрузку на сервер? Ещё раз пасибо+)))) Моя запись уменьшает нагрузку не на сервер, а на глаза. Нагрузка на сервер при моём варианте вырастит несущественно (незаметно при посещаемости 1500 чел/день) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:33 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
ммм...ээээ...ыыыы... авторНагрузка на сервер при моём варианте вырастит несущественно (незаметно при посещаемости 1500 чел/день) Т.е при 100тыс чел она ВЫРАСТЕТ при вашей записи? Просто мне интересно что же больше грузит так как у меня или как у Вас. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:47 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitme, кстати, что бы поставить точку над "и". :) Дело в том, что нагрузка от написанного кода будет мизерная, а по-этому никаких проблем не будет при указанной посещаемости. Можете затолкать свой код в цикл: Код: php 1. 2. 3. и посмотреть как быстро он выполнится. Думаю это будут секунды (хотя возможно и меньше). То есть даже при одновременном заходе 1500 юзеров (при условии что сервер не ограничит количество соединений) - зашедший последним будет ждать не дольше (скорее даже меньше), чем ждёте Вы при выполнении вышеуказанного цикла. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:49 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitmeммм...ээээ...ыыыы... авторНагрузка на сервер при моём варианте вырастит несущественно (незаметно при посещаемости 1500 чел/день) Т.е при 100тыс чел она ВЫРАСТЕТ при вашей записи? Просто мне интересно что же больше грузит так как у меня или как у Вас. Можете попробовать указанным выше способом проверить :). Просто все операции настолько лёгкие (в плане ресурсов), что разницы не будет. Хотя точнее сказать она будет, но измеряться думаю будет в микросекундах на 100 000 чел. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:53 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
ПрограмёрНе понял изречение vkle. Видимо есть какая-то закономерность во времени и параметрах функции, но я её не понял. Почти поняли :-) Перебор тут нафиг не нужен. Можно проверять час непосредственно по ключу. Минуты тоже привязаны к началу часа. Немного позаимствовал Ваш массив. Получается приблизительно так (код не проверял): Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:55 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
Програмёр, Ничего себе=)) Спасибо Вам огромное. Очень приятно побеседовать с профи в данном деле. А можно вопросик не совсем по теме. А то начитался про всякие уязвимости сайтов, мало чего понял. Вот допустим Код: javascript 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. и пхп if(isset($_SERVER['HTTP_X_REQUESTED_WITH']) && !empty($_SERVER['HTTP_X_REQUESTED_WITH']) && strtolower($_SERVER['HTTP_X_REQUESTED_WITH']) == 'xmlhttprequest') { if ($_POST['perem'] == 1) { $mysql = mysql_connect("localhost","root",""); mysql_select_db ("testsite", $mysql); mysql_query("UPDATE count SET.....//и пошел какойто код с использованием переменной $_POST['perem'] } } Такая конструкция php скрипта являеться безопасной? Ведь пользователь даже если чтото попытаеться предпринять, то код ведь работает при условии что $_POST['perem'] равно 1 Или это не так? Спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 17:59 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitme, Не скажу насчет веб-безопасности, но с базой делается черти-что. 0) Нет слова "имееться", есть слово "имеется". 1) Код: php 1. Это почему же старая запись будет иметь bd_time сторого равную $param? А не, например, меньше? 2) WHERE id=1 - это какой-то магический id ? 3) Вы проверяете что-то в таблице селектом, а потом апдейтите эту таблицу. А если параллельно будет работать две копии скрипта, они обе сначала проверят, а потом обе проапдейтят, то что будет в таблице? Я бы большую часть скрипта, наверное, свел бы к одному SQL-запросу вида INSERT ... ON DUPLICATE KEY UPDATE. Но это уже зависит от задачи, которую решает этот скрипт. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 18:01 |
|
||
|
Друзья, вопрос по безопасности данного скрипта
|
|||
|---|---|---|---|
|
#18+
delitme, Уязвимости не будет. SQL-инъекция возможна например тогда, когда без предварительной проверки/обработки написать запрос типа Код: php 1. . тогда можно в запрос вставить всё что угодно... иначе - вероятность пропустить инъекцию невысока P.S. Не надо меня в краску вгонять :) . Как видите, тут присутствуют люди намного более опытные, чем я. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 18:13 |
|
||
|
|

start [/forum/topic.php?fid=23&fpage=113&tid=1463834]: |
0ms |
get settings: |
10ms |
get forum list: |
18ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
42ms |
get topic data: |
14ms |
get forum data: |
3ms |
get page messages: |
55ms |
get tp. blocked users: |
2ms |
| others: | 237ms |
| total: | 389ms |

| 0 / 0 |
