annoMedlem sedan nov. 2000213 inlägg Behöver lite tips på hur man bäst skyddar sina formulär från elaka användare, dvs att användaren inte själv kan skapa sitt eget formulär på sin server och posta mot min sida t.ex.
Har läst lite i den här tråden http://www.webforum.nu/showthread.php?s=&forumid=22&threadid=64088 men det gav mig ingen direkt lösning på problemet
Just nu använder jag mig sessions-variabler men de kan man som sagt hämta för att ändå sedan posta sitt eget formulär.
Referer fungerar ju inte eftersom den oftast är tom om man sitter bakom en brandvägg etc.
Någon som har några tips?
Jesper TMedlem sedan nov. 20017 144 inlägg Ja, du kan alltid kolla med en servervariabel att formuläret är postat ifrån din domän och ingen annanstans ifrån.
If Request.ServerVariables("HTTP_HOST") = "http://www.min_sida.se" Then
'Gå vidare till gå.
else
'Gå till fängelset utan att passera gå.
end if
@ndersMedlem sedan juni 200032 969 inlägg HTTP_HOST innehåller hostname för den sida som körs, och inte därifrån man kommer, så det hjälper inte i detta fall.
Du bör ju alltid validera data som tas emot, så det följer givna regler, etc.
Är det inte nog med sessions?
tydalMedlem sedan juni 20034 013 inlägg Re: Skydda formulär
anno skrev:
Behöver lite tips på hur man bäst skyddar sina formulär från elaka användare, dvs att användaren inte själv kan skapa sitt eget formulär på sin server och posta mot min sida t.ex.
There ain't no possible way. Post är inte konstruerat för att fungera som du vill.
Om du beskriver vad det är du vill göra så kan vi säkert hjälpa dig med att berätta vilken teknik du ska använda istället.
OveRRidEMedlem sedan feb. 200112 078 inlägg Givetvis beroende på vad det är för formulär, så kan man lösa det på ett ganska fult sätt. Det kräver dock t.ex. en ActiveX-komponent som klarar av att skapa bilder med dynamiskt innehåll, on-the-fly, på servern.
- Lägg till ett extra fält i formuläret som heter nåt i stil med 'ValidateCode'.
- Skapa en bild med en slumpmässig text på, t.ex. I 4 F G 6 7. Lagra även denna kod i databasen.
- Användaren skriver i koden i formuläret, scriptet kollar mot databasen och om det stämmer fortsätter exekveringen av scriptet.
Detta är något som jag sett på t.ex. http://www.geektools.com/whois.php . Jag antar att det tillvägagångsätt jag funderade på är något liknande deras.
Grejen är att det inte går att använda överallt, eftersom det blir krångligt för användaren.
tydalMedlem sedan juni 20034 013 inlägg
OveRRidE skrev:
Detta är något som jag sett på t.ex. http://www.geektools.com/whois.php .
Ja, med php är det busenkelt. Dock hindrar det inte användaren från att skapa sitt eget formulär. Det gör det bara svårare för honom/henne att automatisera det.
annoMedlem sedan nov. 2000213 inlägg
tydal skrev:
Om du beskriver vad det är du vill göra så kan vi säkert hjälpa dig med att berätta vilken teknik du ska använda istället.
Det var inget speciellt fall som jag tänkte på utan lite mer generellt hur man bäst skyddar sina formulär, tänkte om det fanns någon bra lösning som jag missat.
@nders skrev:
Du bör ju alltid validera data som tas emot, så det följer givna regler, etc.
Är det inte nog med sessions?
Det kanske är det bästa befintliga lösningen, det är i alla fall så jag har det nu när använder mig av formulär, det kanske räcker för att få det tillräckligt säkert.
@ndersMedlem sedan juni 200032 969 inlägg Den bästa lösningen är nog SSL. :-)