Quote:
Originally Posted by tolio
Wenn wir grad dabei sind:
Quote:
There's no difference - they are the same.
Quote:
PHP Manual for exit:
Note: This language construct is equivalent to die().
|
Quote:
PHP Manual for die:
This language construct is equivalent to exit().
|
|
[Only registered and activated users can see links. Click Here To Register...]
|
Jeder Professionelle PHP-Programmierer wird dir von die() abraten.
Bei einem die() ist das Exception, Warning, Error Handling einfach nur grauslich. (Außer man verwendet ein @ vor der ganzen Funktion, was widderum grauslich ist)
Mit einem die() kannst du nicht alle Errors loggen, auffagen usw. und sowas ist eine schöne Information für einen Angreifer wenn er das meiste mitlesen kann.
Quote:
|
Originally Posted by Aus mehreren PHP Programmierer - Blogs&Forums
- It's not a very nice way to present the user with an error message.
- Using for instance the mysql_error() call with it, as many people do, exposes information that should never get output in a production environment (see: PHP Security)
- You cannot catch the error in any way.
- You cannot log the error.
- You cannot control whether it should be output to the screen or not. It's okay to do that in a development environment, but certainly not in a production environment.
- It prevents you from doing any sort of cleanup. It just ends the script abruptly.
|
Bei einem exit() kannst du Errors loggen, mit einem Errorcode das script beenden und du gibst nicht so leicht Info an einen Angreifer.
Außerdem steht in meinem Post noch return.
In der Produktion sollte man return und exit bevorzugen als ein Script mit allem drum und dran absterben zu lassen(die)
Aber dies kann zu einer endlosen Diskussion eskalieren, da jeder hier eine andere Meinung haben wird.
Deswegen der Post von:
Quote:
Originally Posted by .Zeraki'
Kommt hier rein : [Only registered and activated users can see links. Click Here To Register...]
Zumal gibt es mehrere SQL-Injections als diese in deinem Array.
Benutze lieber das hier :
Zitat:
Zitat von Che [Only registered and activated users can see links. Click Here To Register...]
Code:
Quote:
|
array_walk($_GET, create_function('&$value', 'return $value=htmlspecialchars(mysql_escape_string($value ));')); array_walk($_POST, create_function('&$value', 'return $value=htmlspecialchars(mysql_escape_string($value ));'));
|
Nettes Snippet um PHP Scripte allgemein deutlich sicherer zu machen. Im Grunde genommen nimmt man so (sofern geschickt im Haupt-Script eingebaut) ganz bequem jeglichen Nutzern sämtliche Möglichkeiten XSS- oder SQLi-Attacken durchzuführen.
~Grüße
|