okey, jag har läst och klurat, men vilket ska man använda när man skickar info från ett forulär? (jag plockar upp svaret med ASP). Är enda skilnaden att get syns i adressraden men inte post? vilket är säkrast och bäst?
tack!
6 svar · 271 visningar · startad av Calevan
okey, jag har läst och klurat, men vilket ska man använda när man skickar info från ett forulär? (jag plockar upp svaret med ASP). Är enda skilnaden att get syns i adressraden men inte post? vilket är säkrast och bäst?
tack!
Det beror helt på hur du skall använda det.
Vill du att man skall kunna komma till en sida genom att lägga värderna i adressraden, och skippa formuläret är GET att föredra.
Vill du dock att man endast skall kunna skicka värden från ett formulär så är POST lättare.
Dock så är det rekommenderat att kontrollera ALLA data som en användare kan skicka till en asp-kod.
cyprys skrev:
Dock så är det rekommenderat att kontrollera ALLA data som en användare kan skicka till en asp-kod.
vad menar du mend det? och hur menar du att jag ska kontrollera det?
Om man endast ska kunna komma till ASP-sidan via formuläret använd dig av POST. Vill du även direkt kunna länka till ASP-sidan kör med GET.
tack hajjs, det var ett bra tips! men jag förstår inte vad cyprys menar med att man ska kolla alla data som går till asp-koden. ska man ha någon koll om användaren lägger på en ogiltlig ändelse tex:
sida.asp?konstigt=ja
tack!
Det jag menar är att bara för att man använder t.ex. ett formulär där man har två en rullgarding med några värden, så kan använderaen ändå skicka sina egna värden genom att posta från en egengjord sida.
<post action="http://www.domän.com/form.asp" method=post>
Och därför menar jag att det är nästan lika enkelt att byta till egna värden i en POST som i en GET.
Detta kan man dock kontrollera genom att kolla att användaren kommer från din egen domän samt att de värden du lagt i formuläret överensstämmer med de användaren postat till asp-sidan.
okey. men om användaren gör ett eget litet formulär för att skicka konstig information till mig, vad gör det? Jag ser inte hur det kan vara skadligt. Min sida får ju inte plötsligt för sig att deleta allt om den inte känner igen ett värde.
Men det var en bra idé att kolla så användaren kommer från min domän, gör du det med HTTP referens (eller vad den heter) eller har du någon annan konon lösning?
tack!
/r. validera all info är viktigt har jag kommit fram till...