Ver Mensaje Individual
  #5 (permalink)  
Antiguo 19/10/2012, 15:16
Avatar de jotaincubus
jotaincubus
 
Fecha de Ingreso: mayo-2005
Ubicación: Medellin - Colombia
Mensajes: 1.797
Antigüedad: 19 años, 6 meses
Puntos: 394
Respuesta: Ocultar los Datos de variables al enviar por una URL

Podes utilizar URL AMIGABLE para minimizar un poco (no del todo) los posibles ataques, de todas formas yo como programador siempre soy muy estricto cuando verifico las acciones a realizar...

No basta con recoger el valor del parámetro url y realizar la acción, siempre debes verificar que el usuario tenga permiso para realizarla, que al realizarla los datos enviados sean correctos.

esto para mi no es una buena practica:

Código PHP:
Ver original
  1. <?php
  2. if($_GET['accion'] == 01){
  3. //haga cosas
  4. }
  5. ?>

Para mi como mínimo debería hacerse esto (repito "como mínimo"):
Código PHP:
Ver original
  1. <?php
  2. if($_GET['accion'] == 01 && $_SESSION['acces'] == TRUE && !empty($_GET['accion']) && $_SESSION['access_type'] == 'admin'){
  3. //haga cosas
  4. }
  5. ?>
__________________
Por que existe gente que no agradece después de que se le ha brindado tiempo y ayuda ???