-
Data: 2012-12-22 13:42:09
Temat: Re: Ajax - kwestie bezpieczeństwa
Od: Tomasz Sowa <t...@N...ttmath.org> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2012.12.21 19:38, Marek wrote:
> Przykładowo jeśli przyjmujemy model transakcyjny obsługi formularzy,
> gdzie ID transakcji zmienia się przy każdym requeście, to zobacz co
> się dzieje: 1. PHP otwiera sobie formularz i ustawia w nim ukryte
> pole z ID bieżącej transakcji.
I tylko przy tym requescie ustawiamy ID formularza.
> 2. Gdy submitujemy ten formularz, to PHP sprawdza czy ID transakcji
> się zgadza z bieżącym ID w systemie.
Ok.
> 3. Gdy teraz Ajax wtrącimy pomiędzy punkty 1 i 2, który ma za
> zadanie zmodyfikować wartość jakiegoś pola tego formularza, to jego
> request zmieni ID bieżącej transakcji na kolejny.
To znaczy że to błąd w logice aplikacji (PHP). Po prostu nie modyfikuj
tutaj tego ID.
> Próba submitowania formularza w p. 2 nie powiedzie się.
>
> To pokazuje, że do obsługi równoległych requestów od Ajaxa trzeba
> wprowadzić odrębne zarządzanie transakcjami lub w ogóle ich nie
> obsługiwać dla tego typu wywołań. A więc taki model programistyczny
> będzie wymagał sporych przeróbek.
No a kto powiedział że programowanie to takie proste jest ;)
Naprawdę nie widzę tu problemu.
--
Tomek
http://www.ttmath.org
Następne wpisy z tego wątku
- 22.12.12 16:39 Marek
- 22.12.12 17:02 Tomasz Sowa
- 22.12.12 19:37 Izaak Goldstein
- 22.12.12 21:38 Borys Pogoreło
- 22.12.12 21:42 Borys Pogoreło
- 23.12.12 18:39 Marek
- 23.12.12 18:40 Marek
- 23.12.12 18:51 Marek
- 23.12.12 18:54 Marek
- 23.12.12 19:15 Marek
- 23.12.12 20:56 Kviat
- 23.12.12 23:40 Marek
- 26.12.12 19:55 Borys Pogoreło
- 26.12.12 20:01 Borys Pogoreło
- 26.12.12 22:02 Marek
Najnowsze wątki z tej grupy
- UWAGA: MAM PODEJRZENIE, ŻE onet.pl DOKONUJE ATAKÓW!!!
- Komisja sejmowa odrzuca petycję ws. obowiązkowych kanałów RSS na stronach podmiotów publicznych
- kol. sukces po polsku: "Samurai Labs. Technologia do zapobiegania samobójstwom"
- Wściekli obywatele spalili budynek parlamentu Nepalu [bo odcięli im amerykańskie serwery społecznościowe - przyp. JMJ]
- UWAGA: MAM PODEJRZENIE, ŻE trojmiasto.pl DOKONUJE ATAKÓW
- Cenzura na wolnemedia.net - likwidacja codziennej sekcji "Sygnały zauważone"
- Nowe style na energokod.pl
- Jak działa hosting w którym wykupuje się sam serwer i domenę, bez IP?
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Do sądu trafił pozew zbiorowy przeciw Google'owi - oskarżenie o praktyki monopolistyczne na rynku reklamy internetowej
- Jakie znacie działające serwery grup dyskusyjnych?
- is it live this group at news.icm.edu.pl
- php, linki z nazwami a $_GET, SEO
- www polityka pl captcha
- dyktatura brudnego palucha
Najnowsze wątki
- 2026-01-12 Policjant (poza służbą) agresywny wobec kobiety 2 [Szczecin, Sylwester]
- 2026-01-12 Warszawa => BI Developer <=
- 2026-01-11 Rząd wzywa prezydenta to dyskryminacji/bojkotu "formalnie niekaranych"? :-)
- 2026-01-11 Po zniszczeniu w okolicy Lwowa [Ukraina] fabryki dronów przenoszą ją do Polski
- 2026-01-11 Auta spalinowe tylko dla zarządu. Tak UE ratuje spalinową motoryzację
- 2026-01-11 Dziki trener ZIELONY ŁAD W KRAKOWIE: WIELKI PRZEKRĘT CZY RATUNEK?
- 2026-01-11 [prezydent - przyp. JMJ] Nawrocki zawetował wprowadzenie w Polsce unijnej cenzury
- 2026-01-11 ciekawostka prawno-obyczajowa
- 2026-01-10 Przeprosiny
- 2026-01-10 Kominiarze
- 2026-01-10 Zagadka radiowa
- 2026-01-10 Prostownik
- 2026-01-09 EKOFASZYŚCI DO NAUKI Chiny odpaliły reaktor na tor. Zachód przespał ten moment? - AstroSzort
- 2026-01-09 Sebastian M
- 2026-01-09 weto nowelizacji ustawy o ś.u.d.e. (wz. DSA)




5 Najlepszych Programów do Księgowości w Chmurze - Ranking i Porównanie [2025]