Ver Mensaje Individual
  #6 (permalink)  
Antiguo 19/10/2012, 16:20
Avatar de SebaDeath
SebaDeath
 
Fecha de Ingreso: octubre-2012
Ubicación: santiasco
Mensajes: 10
Antigüedad: 11 años, 6 meses
Puntos: 1
Respuesta: Ocultar los Datos de variables al enviar por una URL

Cita:
Iniciado por jotaincubus Ver Mensaje
Podes utilizar URL AMIGABLE para minimizar un poco (no del todo) los posibles ataques, de todas formas yo como programador siempre soy muy estricto cuando verifico las acciones a realizar...

No basta con recoger el valor del parámetro url y realizar la acción, siempre debes verificar que el usuario tenga permiso para realizarla, que al realizarla los datos enviados sean correctos.

esto para mi no es una buena practica:

Código PHP:
Ver original
  1. <?php
  2. if($_GET['accion'] == 01){
  3. //haga cosas
  4. }
  5. ?>

Para mi como mínimo debería hacerse esto (repito "como mínimo"):
Código PHP:
Ver original
  1. <?php
  2. if($_GET['accion'] == 01 && $_SESSION['acces'] == TRUE && !empty($_GET['accion']) && $_SESSION['access_type'] == 'admin'){
  3. //haga cosas
  4. }
  5. ?>
buena maestro.......... quedo muy claro.....vale a todos por los concejos