Autor
|
Tema: [Pregunta]: ¿htmlspecialchars es más conveniente acá? (Leído 3,881 veces)
|
Leguim
Desconectado
Mensajes: 720
|
Digamos las técnicas de limpieza que son usadas para evitar ataques XSS, ¿sería conveniente usarlas tanto cuando se obtienen los datos de un formulario y hay que guardarlos en la base de datos como también cuando esos datos que están en la base de datos son solicitados y mostrados (echo)? 
|
|
|
|
|
En línea
|
|
|
|
|
#!drvy
|
El concenso general es que el escape se debe hacer si o si justo cuando se va a imprimir.. porque de lo contrario, te estas fiando de que el dato almacenado en la base de datos esta limpio. Si en algun momento conectas una API a la BD por otra via o haces un endpoint y te olvidas de limpiarlo, estas jodido.
Además, se prefiere almacenar un dato raw porque el escape o la limpieza puede romper el dato original. Eso si, eso no quiere decir que tengas que almacenar todo tal y como te viene. Un nombre de usuario o un correo electronico deben ser filtrados/escpados/limpiados antes de almacenarse... y si o si, deben ser escapados antes de mostrarse, pero imaginate que tienes una sección donde el usuario escribe articulos y los escapas "prematuramente", en el futuro, todos esos specialchars te pueden traer problemas para portarlos a otro formato que no sea html.
En fin,
Escapar/Limpiar antes de imprimir: Siempre. Limpiar antes de guardar: Cuando haga falta.
Saludos
|
|
|
|
« Última modificación: 12 Julio 2021, 17:38 pm por #!drvy »
|
En línea
|
|
|
|
Leguim
Desconectado
Mensajes: 720
|
solamente cuando expulso en el html? es decir, digamos que tengo una función X de javascript que recibirá como parametro una variable PHP, ahí también debo limpiarlo?
|
|
|
|
|
En línea
|
|
|
|
3n31ch
Desconectado
Mensajes: 445
Grandes conocimientos engendran grandes dudas
|
Lo que dice #!drvy es totalmente correcto. En respuesta a tu última pregunta (y parafraseando a #!drvy) si, debes limpiarlo siempre de salida.
|
|
|
|
|
En línea
|
|
|
|
|
| Mensajes similares |
|
Asunto |
Iniciado por |
Respuestas |
Vistas |
Último mensaje |
|
|
es conveniente esta funcion?
Programación Visual Basic
|
elmaro
|
2
|
2,410
|
15 Agosto 2006, 22:46 pm
por andoba
|
|
|
Parser htmlspecialchars()
PHP
|
дٳŦ٭
|
7
|
4,053
|
22 Junio 2009, 04:00 am
por дٳŦ٭
|
|
|
No encuentro una distribución conveniente.
GNU/Linux
|
gigante126
|
2
|
2,603
|
12 Noviembre 2012, 12:13 pm
por adgellida
|
|
|
¿es conveniente hacer un troyano con asm y c++?
Análisis y Diseño de Malware
|
evil_header
|
5
|
4,616
|
19 Mayo 2014, 16:17 pm
por mr.blood
|
|
|
Conveniente e incovenientes de las redes VPN
Redes
|
3THIC4L
|
0
|
2,102
|
24 Noviembre 2015, 22:32 pm
por 3THIC4L
|
|