→ gname:我比較想知道為什麼你的GET會被竄改? source code被改? 07/05 23:16
→ gname:還是你完全沒有過濾就直接把GET就用上去了? 07/05 23:18
→ mrbigmouth:比起關allow_url_fopen 對使用端的所有輸入進行檢查才 07/06 00:26
→ mrbigmouth:是正道 07/06 00:26
→ mrbigmouth:我的辦法是在所有網頁開頭放置檢查函數 詳細定義這個 07/06 00:27
→ mrbigmouth:網頁有哪些POST或GET變數 變數是數字or字串 and長度等 07/06 00:28
→ sdcomputer:變數污染的問題遠比allow_url_fopen還重要多了.. 07/06 00:32
→ bibo9901:應該是把register_globals關掉才對 07/06 01:12
→ MOONRAKER:register_globals不是控制要不要把$_REQUEST裡面的東東 07/06 09:37
→ MOONRAKER:註冊成全域變數嗎 他應該沒有直接這樣使用吧 07/06 09:38
推 LPH66:$_GET 也是 $_REQUEST 裡的東西啊... 07/06 13:14
→ LPH66:所以這裡就是那個人用 ?PATH=xxxx 去給它設值而已 07/06 13:15
→ LPH66:我也覺得應該要關 register_globals 07/06 13:17
→ MOONRAKER:他如果用$PATH=$_GET['path']那有沒有關都一樣啦 07/06 14:41
推 LPH66:也是 所以還是自己程式寫作的習慣問題... 07/06 17:48
→ september02:是的,是我寫程式的習慣不好... 07/07 12:09
→ mirae:不管習慣好不好,官方register_global建議要關掉,有安全問題 07/10 08:36
→ MOONRAKER:新的沒有人還開著了吧。 07/11 17:43
→ mirae:告訴學員說register_global必須打開程式才能work..真實故事. 07/12 07:11
→ mirae:這很難說,之前聽過一個故事,某職訓班PHP講師上課時演示程式, 07/12 07:14