Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 05/09/2011, 07h06   #1
Membre habitué
 
Inscription : décembre 2007
Messages : 392
Détails du profil
Informations personnelles :
Localisation : Canada

Informations forums :
Inscription : décembre 2007
Messages : 392
Points : 118
Points : 118
Par défaut Proteger contre injection avec addslashes

Bonjour,

j'utilise addslashes pour proteger des informations qui sont entrees dans une textarea.

mais si j'ecris

Code :
<input type="image" name="Submit"   src="miseajourprofil.png" value="Enregistrement" alt="Submit">
Il va afficher un bouton lorsque je vais executer la page.

avec mysql_real_escape_string il va creer un champs input avec \"Enregistrement\" dedans

Je voudrais faire la meme chose que sur ce forum ou aucun code ne s'execute mais je n'ai pas trouve comment faire!

Merci de votre aide
voyageurdumonde est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/09/2011, 16h44   #2
Membre habitué
 
Inscription : décembre 2007
Messages : 392
Détails du profil
Informations personnelles :
Localisation : Canada

Informations forums :
Inscription : décembre 2007
Messages : 392
Points : 118
Points : 118
Ok j'ai trouve, j'utilise la fonction htmlspecialchars puis la fonction addslashes. Cela est-il suffisant?
voyageurdumonde est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 05/09/2011, 23h15   #3
Rédacteur
 
Avatar de jreaux62
 
Homme Jérôme Réaux
Webdesigner
Inscription : août 2008
Messages : 2 993
Détails du profil
Informations personnelles :
Nom : Homme Jérôme Réaux
Âge : 45
Localisation : France, Pas de Calais (Nord Pas de Calais)

Informations professionnelles :
Activité : Webdesigner
Secteur : Arts - Culture

Informations forums :
Inscription : août 2008
Messages : 2 993
Points : 5 786
Points : 5 786
Envoyer un message via Skype™ à jreaux62
Bonjour,
lis cette discussion : textarea et faille xss
__________________
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément."
Nicolas Boileau-Despréaux, Homme de lettres français (1636-1711), principal théoricien de l'esthétique classique.
Site perso Mes tutos DVP : Gestion-Affichage de Nouvelles - Affichage en tableau HTML - Fonctions de redimensionnement d'images
jreaux62 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2011, 00h18   #4
Membre actif
 
Homme Thomas Feron
Chef d'entreprise
Inscription : novembre 2010
Messages : 94
Détails du profil
Informations personnelles :
Nom : Homme Thomas Feron
Localisation : Belgique

Informations professionnelles :
Activité : Chef d'entreprise
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : novembre 2010
Messages : 94
Points : 164
Points : 164
Envoyer un message via Skype™ à tho.feron
Bonjour,

Pour afficher dans une page HTML -> htmlentities().
Pour mettre dans une requête SQL -> mysql_real_escape_string().

On n'échappe jamais un caractère avec un backslash(\) en HTML !
" ne devient pas \" mais bien &quot;

Cordialement,
Thomas Feron.
tho.feron est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2011, 04h13   #5
Membre habitué
 
Inscription : décembre 2007
Messages : 392
Détails du profil
Informations personnelles :
Localisation : Canada

Informations forums :
Inscription : décembre 2007
Messages : 392
Points : 118
Points : 118
Merci pour ces conseils
voyageurdumonde est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/09/2011, 20h36   #6
Membre Expert
 
Inscription : septembre 2010
Messages : 1 242
Détails du profil
Informations forums :
Inscription : septembre 2010
Messages : 1 242
Points : 1 564
Points : 1 564
Citation:
Envoyé par tho.feron Voir le message
Bonjour,
Pour afficher dans une page HTML -> htmlentities().
Juste au passage, je préfère utiliser htmlspecialchars. D'une part c'est suffisant mais surtout on a pas à spécifier l'encodage si on travaille en utf-8 (on peut le spécifier mais il se trouve qu'entre l'iso et l'utf-8 il n'y a pas de différence pour les caractères concernés par htmlspecialchars).
__________________
- Réalisations
- Interface graphique : génération en javascript d'objets défilants, texte et/ou images, mode horizontal ou vertical.
ABCIWEB est actuellement connecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 17h00.


 
 
 
 
Partenaires

Hébergement Web