2016-05-30 2 views
0

Я собираюсь создать небольшую систему блога для внедрения на наши сайты клиентов. Я создал простой текстовый редактор wysiwyg, и все работает отлично (почти ...), но я храню записи в блогах в базе данных. Проблема в том, что мне не нужен вредоносный скрипт. Кроме того, если я уйду из строки, теги HTML не смогут отформатировать текст на выходе (если я ничего не знаю).Безопасно ли размещать незащищенную форму на защищенной паролем странице?

Тем не менее, только люди со счетами смогут создавать записи в блогах на своем веб-сайте (владельцы малого бизнеса). Итак, если для доступа к текстовому редактору необходим пароль, нужно ли мне его защитить? Нужен ли мне очиститель HTML или что-то еще? Неужели я просто ошибаюсь?

+0

Да, конечно, вам нужно что-то вроде очистителя html ... Логин не предотвращает вредоносные скрипты, которые препятствуют доступу к ресурсам. – PeeHaa

+0

Но может ли хакер отправить вредоносный код, даже если у него нет доступа к редактору? –

+0

Кто сказал, что у вас нет злонамеренных пользователей с логином. Не говоря уже о том, что не злонамеренные пользователи нарушают сайт случайно. – PeeHaa

ответ

1

Ответ: ДА

Не делая, что вы на самом деле стимулирования взлом ваших учетных записей пользователей и подвергая их риску. Если хакер получает доступ к одной из этих учетных записей, то он может использовать это, чтобы скомпрометировать всех пользователей, что является плохими новостями для вас по-разному.

Безопасность не должна быть дополнительной функцией.

EDIT: ответ должен на самом деле сказать «НЕТ», поскольку вопрос в верхней части отличается от вопроса в описании. Таким образом, НЕТ, НЕ безопасно размещать незащищенную форму на защищенной паролем странице.

Смежные вопросы