【问题标题】:Why the restricting URI characters in the config file?为什么在配置文件中限制 URI 字符?
【发布时间】:2011-04-30 08:26:39
【问题描述】:

我正在使用干净的 URL 进行搜索。如果用户键入单引号,则表示不允许的 URI 字符。而且我知道如何使字符出现在 URL 中。我想知道允许某些字符(如大括号、引号等)的安全漏洞?

我想通过解释或外部参考等任何方式了解这一点。

【问题讨论】:

    标签: security codeigniter codeigniter-url


    【解决方案1】:

    我假设您正在谈论 URL 的“查询字符串”部分,如果是这样,那么您的框架可能不允许这些字符以防止 SQL 注入类型的攻击,因为在您的代码中您最终可能会使用这些查询字符串值来构造一个 SQL 查询和繁荣,你的应用程序是 SQL 注入的。

    【讨论】:

    • 他说的是 url 的 non-query_string 部分。查询字符串实际上不受 Codeigniter 中字符限制的影响。无论如何都应该清理这样的输入,所以我不确定这是他们建议限制的唯一原因。
    • +1 因为这是一个很好的例子,但似乎一个好的开发人员不应该要求限制。用他们的话来说:“[restriction exists] 是为了帮助最小化恶意数据被传递到您的应用程序的可能性”
    • 我遇到问题的时间是我添加单引号的时候。 url 编码干净的 url 会防止在 CI 中抛出该异常吗?
    • @Jayapal url 编码不应该触发错误,无论如何都是个好主意。
    猜你喜欢
    • 1970-01-01
    • 2019-05-27
    • 1970-01-01
    • 1970-01-01
    • 2017-12-28
    • 2013-04-12
    • 1970-01-01
    • 2018-10-11
    • 2012-07-06
    相关资源
    最近更新 更多