【发布时间】:2011-05-04 06:59:34
【问题描述】:
警告:我对服务器安全几乎一无所知,所以不要假设:)
我们有一个用 PHP 编写的 webapp。它的某些功能取决于它与我们的服务器的联系和交互。
简单地说,应用程序使用 cURL 联系我们的服务器,并在我们的页面上发布大约 20 个不同的字段。这些字段的值来自文本输入和文本区域,主题中肯定会有 html 和一些 javascript,目前我们根本没有对它们进行数据清理、标签剥离等。我们只是获取该数据,对其进行一点解析,然后以稍微不同的格式重新显示给用户——基本上是将相同的数据以稍微修改的形式回显到他们的屏幕上。
唯一发生的数据库交互是其中一个字段是它们的许可证密钥。这将被输入到准备好的 MYSQL 语句中以验证用户。
我认为我们唯一的漏洞是许可证密钥是否正确,因为它是数据库交互的唯一点,并且我们应该已经准备好的语句涵盖了这一点?
我假设我们的服务器在接收用户数据、对其进行一点解析然后将其回显给他们时不应该存在安全风险,因为这不涉及数据库交互。如果这是一个错误的假设,请告知我为什么以及应该采取哪些步骤来更好地保护我们的系统。
【问题讨论】: