のくす牧場
コンテンツ
牧場内検索
カウンタ
総計:127,062,836人
昨日:no data人
今日:
最近の注目
人気の最安値情報

    私的良スレ書庫

    不明な単語は2ch用語を / 要望・削除依頼は掲示板へ。不適切な画像報告もこちらへどうぞ。 / 管理情報はtwitter
    ログインするとレス評価できます。 登録ユーザには一部の画像が表示されますので、問題のある画像や記述を含むレスに「禁」ボタンを押してください。

    元スレ【PHP】下らねぇ質問はID出して書き込みやがれ 132

    php スレッド一覧へ / php とは? / 携帯版 / dat(gz)で取得 / トップメニュー
    スレッド評価: スレッド評価について
    みんなの評価 :
    タグ : 追加: タグについて ※前スレ・次スレは、スレ番号だけ登録。駄スレにはタグつけず、スレ評価を。荒らしタグにはタグで対抗せず、タグ減点を。
    レスフィルター : (試験中)
    ←前へ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 次へ→ / 要望・削除依頼は掲示板へ / 管理情報はtwitter
    551 : nobodyさん - 2014/03/11(火) 13:40:36.87 ID:???.net (+3,-30,-89)
    エンコードに使えそうな関数

    addslashes
    urlencode
    rawurlencode
    base64_encode
    convert_uuencode
    htmlspecialchars
    htmlentities($str,ENT_QUOTES,'SJIS-win',false)
    mb_convert_encoding( $str, 'HTML-ENTITIES', 'SJIS-win')
    552 : 548 - 2014/03/11(火) 13:44:14.46 ID:knsPq3qu.net (+18,+30,-69)
    私も出力時のみと思っていたのですが入れる前にするのが常識みたいに言ってきたもので、私のほうがおかしいのかと思ってしまっておりました。

    エスケープする場所を移動させるだけと思っているようで、事前にエスケープすると入れる情報の長さもかわることになるので
    設計部分から見直す必要性があることもわかっていないようで困っておりました。
    553 : nobodyさん - 2014/03/11(火) 13:51:15.27 ID:???.net (+60,+29,+0)
    >>552
    そいつがプロなら殴っとけ
    554 : nobodyさん - 2014/03/11(火) 13:55:46.79 ID:???.net (+57,+29,-40)
    使う用途次第で、HTMLをHTMLエンティティに変換して出力する用途が決まっていれば
    データベースを別のコードでも使うときなどのために変換済みをいれておいたほうがいいことがある。
    555 : nobodyさん - 2014/03/11(火) 14:04:17.06 ID:???.net (+54,+26,-36)
    >データベースに入れる際にhtmlspecialcharsするべきと

    むしろ、こっちの理由を聞いてみたい。
    その他人とやらにおいて、何か合理的な理由があるのだろうか。
    556 : nobodyさん - 2014/03/11(火) 14:07:00.88 ID:???.net (+91,+29,-8)
    取り出したデータが無加工でそのまま使えることを保証するためだろ。
    557 : nobodyさん - 2014/03/11(火) 14:10:44.28 ID:???.net (+70,+29,-13)
    >>556
    そんな保証が必要なの?
    出力先がHTMLに確実に限られていればわからなくはないが
    558 : nobodyさん - 2014/03/11(火) 14:15:02.96 ID:???.net (+31,-29,-10)
    つねに、出力でhtmlspecialcharsをやるなら、ほぼHTMLだろう。
    バイナリデータなどでやったらデータが破壊される。
    559 : nobodyさん - 2014/03/11(火) 14:18:17.78 ID:???.net (+62,+29,-8)
    >>558
    「つねに」やるってどこか書いてる?
    560 : nobodyさん - 2014/03/11(火) 14:19:24.04 ID:???.net (-1,-29,-43)
    > 現在は出力時にhtmlspecialcharsでエスケープしていますが、データベースに入れる際にhtmlspecialcharsするべきと他の人から言われています。
    561 : nobodyさん - 2014/03/11(火) 14:20:25.47 ID:???.net (+57,+29,-5)
    保存時はなるべく生データの方が融通聞いていいと思うけどね
    562 : nobodyさん - 2014/03/11(火) 14:20:56.79 ID:???.net (+3,-29,-90)
    DBに保存されるのは無加工の生のデータであるべきである
    なぜならhttp経由のみで使うとは限らないからである
    htmlspecialcharsを入れとけばエスケープ忘れがあっても安全という主張があるが
    html出力時にDBから取り出したデータにhtmlspecialcharsを挟むという
    PHPのデファクトスタンダードが通用せず第三者からみたらとても不思議で一見まずいコードに見える
    このような不思議な仕様にすべきでない
    563 : nobodyさん - 2014/03/11(火) 14:24:37.63 ID:???.net (+59,-4,-11)
    HTML以外が入るときのために、変換済みのほうがいいだろ。
    バイナリデータに対して出力で変換したら壊れる。
    564 : nobodyさん - 2014/03/11(火) 14:27:32.76 ID:???.net (+70,+29,-36)
    >>563
    アホなこといってんじゃないよ
    バイナリデータにhtmlspecialcharsなんて使うわけないだろ
    つうか画像ならGDとかに突っ込んだり
    そのまま出力するにしてもヘッダで指定すんだろ
    プレーンテキストとは扱いが違う
    565 : nobodyさん - 2014/03/11(火) 14:33:13.69 ID:???.net (+3,-30,-108)
    DBに入れる際にhtmlspecialcharsすると、出力時にもhtmlspecialcharsをして、
    二重にエスケープされる可能性があるから、まずいんだよね。

    たとえば、'&' (アンパサンド) は '&' に変換される。
    これをもう一度エスケープすると、 '&'になって、
    'amp;'という不要な文字がブラウザに表示されてしまう。
    566 : nobodyさん - 2014/03/11(火) 14:34:37.26 ID:???.net (+57,+29,-31)
    出力先にあわせて、適切な処理を行うという常識を無視し
    XSS等がおきた時の責任逃れをしたいっていう感覚をヒシヒシと感じる
    567 : nobodyさん - 2014/03/11(火) 14:34:57.80 ID:???.net (+53,+25,-8)
    htmlならバイナリデータなんてDBに突っ込まないで
    場所だけを記しておくよな
    568 : nobodyさん - 2014/03/11(火) 14:40:07.10 ID:???.net (+3,-30,-27)
    htmlspecialcharsは不可逆変換だしね。

    < と < は、 double_encodeの設定で  < < もしくは < &lt; のどちらかになるにせよ
    htmlspecialchars_decode すると < と < になってしまう。
    569 : nobodyさん - 2014/03/11(火) 14:53:05.09 ID:???.net (+54,+30,-63)
    >>548
    sanitized_text ってカラム名にしてそこに「も」入れるのが、その、他の人との折衷案になるんでない?
    「も」としたのは生データは重要だから失うわけにはいかないという理由。
    570 : nobodyさん - 2014/03/11(火) 18:15:58.54 ID:???.net (-3,-29,-26)
    何この流れw
    馬鹿だなぁw

    DB格納時やらバイナリデータにh()を適用ってw
    特にバイナリデータにはウケたw
    571 : nobodyさん - 2014/03/11(火) 20:48:31.32 ID:???.net (+49,+18,-74)
    DBいれる前に不可逆変換すると仕様変更や拡張、
    リニューアルの時とかネックになりがちだしなー。
    基本は、あくまで「渡す時に適切な処理を」だろ。
    あくまで基本だけど。

    ところで、なんでhtml文章を格納するのに話題で
    バイナリにhtmlspecialcharsとか言い出してる馬鹿がいるの?
    572 : nobodyさん - 2014/03/11(火) 20:50:47.99 ID:???.net (+167,+29,-47)
    データベースにHTMLとバイナリが混合していて、
    それを見分ける方法などを付けていなければ
    バイナリに対して加工してしまう可能性がある。
    573 : nobodyさん - 2014/03/11(火) 20:53:31.02 ID:???.net (+9,-26,-4)
    >>572
    バイナリをHTML自体、またはその一部として出力するの??
    574 : nobodyさん - 2014/03/11(火) 20:55:11.10 ID:???.net (+70,+29,-16)
    >>572
    DBとSQLは1対1で作るんじゃないの?
    どこに何が入ってるか分からないものと戦うの?
    575 : nobodyさん - 2014/03/11(火) 21:12:59.37 ID:???.net (+75,+29,-42)
    >>572
    見分ける方法が無いまま混在させる状況がよく分からん。
    よしんば入れるとして、バイナリが入る可能性があるのなら一律エスケープしないだろ。
    576 : nobodyさん - 2014/03/11(火) 21:30:10.60 ID:???.net (+31,-29,-11)
    自分で設計しといてimage BLOBとtext CHARの区別もつかない開発者とかねーわwww
    577 : nobodyさん - 2014/03/11(火) 21:31:59.48 ID:???.net (+78,+29,-1)
    >>576
    ×区別もつかない
    ○区別をつけない
    578 : nobodyさん - 2014/03/11(火) 21:34:42.14 ID:???.net (+34,+1,-1)
    >>577
    自レス?
    579 : nobodyさん - 2014/03/11(火) 21:48:20.79 ID:???.net (+57,+29,-11)
    俺なら出力するときだけだな。DBに入れるのは生データのほうが何かと融通が利く。
    580 : nobodyさん - 2014/03/11(火) 22:09:58.62 ID:???.net (+57,+29,-33)
    他人が設計して共同開発するようなものても
    取得するデータがどのようなものかはあらかじめ把握しているのが普通
    じゃなきゃアプリケーションなんて作れません
    581 : nobodyさん - 2014/03/11(火) 22:13:56.35 ID:???.net (+3,-30,-51)
          r ‐、
          | ○ |         r‐‐、
         _,;ト - イ、      ∧l☆│∧  良い子の諸君!
        (⌒`    ⌒ヽ   /,、,,ト.-イ/,、 l  入力と検証と保存と出力の話が混ぜこぜになっているが
        |ヽ  ~~⌒γ⌒) r'⌒ `!´ `⌒)  回答する側も初心者だ
       │ ヽー―'^ー-' ( ⌒γ⌒~~ /|  騙されるな。
       │  〉    |│  |`ー^ー― r' |
       │ /───| |  |/ |  l  ト、 |
       |  irー-、 ー ,} |    /     i
       | /   `X´ ヽ    /   入  |
    582 : nobodyさん - 2014/03/11(火) 22:15:16.23 ID:???.net (+57,+29,-21)
    話がうつってるだけなのについてこれないからってクソみたいなAA貼るなカス
    583 : nobodyさん - 2014/03/11(火) 22:21:21.67 ID:???.net (+40,-30,-33)
    まあ、DBへの入力時にhtmlspecialcharsするくらいなら、
    投稿入力文字列をチェックして、タグ'<>'の投稿を禁止するとか、
    入力値チェックの段階で対応する方がよさそう。
    584 : nobodyさん - 2014/03/12(水) 10:33:14.69 ID:???.net (+77,+29,-107)
    >>572
    > ところで、なんでhtml文章を格納するのに話題で
    > バイナリにhtmlspecialcharsとか言い出してる馬鹿がいるの?

    >>583
    それも手の一つであるけど、仕様決めのときの
    ポリシーの問題であってレイヤーが違いすぎるだろ。
    それ言い出すと、WAFいれたらとかそういう話も出てくる。
    そも、XSS対策を意図した場合、PHPレベルで解決不可能じゃないだけに
    そっちを先に論ずるのも妙だと思われる。
    585 : nobodyさん - 2014/03/13(木) 05:39:10.94 ID:???.net (+91,+29,+0)
    ム板にID入って荒らせなくなったぺちぱー涙目
    586 : nobodyさん - 2014/03/13(木) 06:13:09.69 ID:???.net (+56,+28,+0)
    おおお、ID出るようになったのか。久々にム板いこっと
    587 : nobodyさん - 2014/03/13(木) 07:53:48.71 ID:???.net (+50,+27,+0)
    誰にも相手にされない煽り()
    588 : nobodyさん - 2014/03/13(木) 13:11:40.14 ID:???.net (+57,+29,-11)
    ぎいやぁぁぁぁぁぁぁぁぁぁぁ!
    しまった!
    大変な失敗をしてしまった!!
    もう俺の人生終わりだァァァ!!
    589 : nobodyさん - 2014/03/13(木) 13:12:23.06 ID:???.net (+83,+26,-11)
    始まってすらない
    590 : nobodyさん - 2014/03/13(木) 13:17:37.89 ID:???.net (+42,+19,+0)
    こっちもID出てくれたらな
    591 : nobodyさん - 2014/03/13(木) 13:21:29.15 ID:???.net (+57,+29,-1)
    お疲れ様でした。次の周では頑張ってください
    592 : nobodyさん - 2014/03/13(木) 14:47:34.75 ID:???.net (+69,+29,-2)
    >>589
    お前は始まることすらないがなw
    593 : nobodyさん - 2014/03/13(木) 19:11:56.06 ID:QK76W5wi.net (+19,+29,-1)
    ぺちぱーには無理
    594 : nobodyさん - 2014/03/13(木) 21:48:52.35 ID:???.net (+69,+29,-6)
    >>585
    どこが荒らされてたの?みてみたい
    595 : nobodyさん - 2014/03/13(木) 21:55:50.20 ID:???.net (+57,+29,-16)
    被害妄想こじらせて見えない敵と戦ってるんだからそうっとしといてやれ
    596 : nobodyさん - 2014/03/13(木) 23:42:40.32 ID:???.net (+24,-3,-16)
    PHPユーザが荒らしてることにしないと困る人キテター
    597 : nobodyさん - 2014/03/13(木) 23:53:19.72 ID:???.net (+57,+29,-10)
    PHP「すら」使えんアフォ荒しは消えればいいのにな
    598 : nobodyさん - 2014/03/14(金) 06:41:17.54 ID:???.net (+57,+29,-17)
    PHPは誰でも使えるくらい簡単だが
    作るシステムの適正に合ったコードが書ける人間は意外と多くない
    600 : nobodyさん - 2014/03/15(土) 10:00:00.04 ID:???.net (+2,-25,-25)
    表示出来たらそれ以降はブラウザの問題でしょ
    拡張子によって保存出来ないとか?拡張子.pngにしてみたら
    ←前へ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 次へ→ / 要望・削除依頼は掲示板へ / 管理情報はtwitterで / php スレッド一覧へ
    スレッド評価: スレッド評価について
    みんなの評価 :
    タグ : 追加: タグについて ※前スレ・次スレは、スレ番号だけ登録。駄スレにはタグつけず、スレ評価を。荒らしタグにはタグで対抗せず、タグ減点を。

    類似してるかもしれないスレッド


    トップメニューへ / →のくす牧場書庫について