Rapport Script 1.0 Check | http://www.lukosite.nl/rapport
Ik heb een php script gemaakt die cijfers opslaat en gemiddeldes berekent.
Als jullie nog ideeën en/of aanmerkingen hebben, zeg het dan a.u.b.
(alleen let niet al te veel op het grafische aspect, het gaat puur om inhoud)
URL: http://www.lukosite.nl/rapport
Account maken is gratis...
Edit:
link verwijderd gezien je het denk ik niet snapte en het een te groot risico is dat andere er misbruik van zouden maken
link verwijderd gezien je het denk ik niet snapte en het een te groot risico is dat andere er misbruik van zouden maken
Ofwel... Be aware of the sql injector!
Gewijzigd op 01/01/1970 01:00:00 door Danny Roelofs
omdat ieder een persoonlijk rapport moet kunnen hebben...
naam: phphulp
ww: phphulp
Luko schreef op 01.07.2007 22:00:
omdat ieder een persoonlijk rapport moet kunnen hebben...
Begrijp je mijn hint?
Danny Roelofs schreef op 01.07.2007 22:03:
Begrijp je mijn hint?
Ik denk dat ie het niet begrijpt... Ik zou er toch maar snel wat aan doen, voordat een of andere gemenerik hier lucht van krijgt.Luko schreef op 01.07.2007 22:00:
omdat ieder een persoonlijk rapport moet kunnen hebben...
Begrijp je mijn hint?
Ik heb de link maar even verwijderd, wil ook geen aanzet geven dat er een lolbroek er misbruik van gaat maken.
PRINTVERSIE!, kan ik het netjes afdrukken op school en aan m'n ouders laten zien:D Man je bent goed.. plaats in script database!
Waar kan ik het downloaden?
Het staat dus nog niet in je scripts op je site.. Jammer, ik moet dit gewoon hebben!
Gewijzigd op 01/01/1970 01:00:00 door Onbekend Onbekend
Je moet het zelf zo maken, dat je de weging van bepaalde toetsen zelf kunt invullen. Dit verschilt nogal. En wat extra mogelijkheden zoals projecten e.d. is ook wel leuk.
en sorry maar ik heb de hint niet begrepen...
pm of mail me a.u.b.
Ik heb nog niet veel ervaring met Mysql,
ik had ook niet veel ervaring ervoor nodig,
maar zo te zien toch wel...
Ltr,
Luko
Gewijzigd op 01/01/1970 01:00:00 door Luuk van Egeraat
Even ter verduidelijking: Stel, jij bent ingelogd en je gaat even naar de WC, of koffie halen, en iemand kijkt op je scherm. Wat denk je dan dat diegene weet van jou?
Precies. En dat
Elwin
Maar des al niet te min, een goed script...
"SQL-injectie
SQL-injectie bestaat er uit dat een gebruiker in het invoerveld tekens invoert die er voor zorgen dat er een ongewenste SQL query wordt uitgevoerd. Daarbij wordt gebruik gemaakt van de apostrof. Dat werkt alleen als bij het genereren van de SQL code op basis van gebruikersinvoer de apostrof niet verdubbeld wordt.
De gebruiker typt bijvoorbeeld "Jansen' OR 'a' = 'a" in het zoekveld."
log is in met: Jansen' OR 'a' = 'a
ik bedoel, dan weet één van je familie leden maar welk wachtwoord je hebt...
die SQL injection lijkt me veel gevaarlijker, maar hoe moet ik het stoppen?
moet ik mischien de $_POST['naam'] en $_POST['pass'] filteren?
dus bijvoorbeeld de ' eruit halen.
ow ja, ik wil niet naïef zijn, maar willen jullie nog ff niet proberen zo'n sql injection erin te zetten. ^^
Ik ga er werk van maken,
EDIT:
Ik heb gelezen op wikipedia dat het niet mogelijk is een sql-injection te doen, zonder een apestrof, heb ik dit goed gelezen?
Want, ik heb nu deze 2 regeltjes erbij gezet,
$naam = str_replace("'", "", $_POST['naam']);
$pass = = str_replace("'", "", $_POST['pass']);
en alle andere $_post['naam'] en $_post['pass'] verandert in $naam en $pass
Ltr,
Luko
Gewijzigd op 01/01/1970 01:00:00 door Luuk van Egeraat
en zonder apostrof kun je ook nog bijzonder veel doen.
Luko schreef op 02.07.2007 11:26:
Het gaat om het principe. Leer je het verkeerd, blijf je het verkeerd doen!!ik bedoel, dan weet één van je familie leden maar welk wachtwoord je hebt...
Stel nu dat het niet om zoiets gaat, maar om gevoelige persoonlijke of financiële gegevens. Wat dan? Vind je het bijvoorbeeld ook niet erg als je familieleden kunnen zien welk wachtwoord jij gebruikt bij internetbankieren?
En waarom alleen je familieleden? Het mooie van internet is dat je overal gebruik kan maken van je scripts. En als je dan je script open hebt staan op je werk of school?
Ook het wachtwoord als MD5 in de $_GET zetten is fout. Je moet een sessie aanmaken met daarin de gegevens die je wilt weten van een gebruiker. Dit moet je matchen tegen een IP die je bij het inloggen opslaat. Of iets dergelijks (zou bijvoorbeeld ook met cookies kunnen).
Voorbeelden zat te vinden van goede gebruikerssystemen met goede en veiligere login.
Elwin
mysql_real_escape_string() en strip_tags worden veel gebruikt..
het is maar een 3 daagjes werk geweest en ik heb veel geleerd, bij mijn volgende scripts zal ik meer aandacht besteden aan de veiligheid...
Maar zeer bedankt voor het advies, ik heb er veel aan!
Ltr,
Luko
Ik zie niet graag die instelling wanneer het aan komt op gevoelige data verwerken.
Er zit geen DB bij, of hoe werkt het? Ik heb het nog niet getest..
er zit wel een DB bij natuurlijk,
in MySQL...