On Aug 18, 11:52 pm, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> On Mon, 18 Aug 2008 23:23:32 +0200, Warden Dave <wardend...@mnsys.invalid>
> wrote:
> > dat kan net zo goed iets
> > zijn als bijv. PHP-script. Het is overigens geen nieuw onderwerp.
> > Zie o.a. deze suggesties & opmerkingen:
> >http://ha.ckers.org/blog/20070604/pa...-through-getim...
>
> Yup, goede verhalen. Ik zelf sla nooit user uploads op als bestand. Een
> prepared statement gebruiken voor een blob naar een database, en precies
> dezelfde blob weer teruggeven bij opvragen, dat is toch wel veiliger, en
> bovendien naar mijn idee makkelijker te administreren (zeker bij een
> systeem met 'gebruikers' houd ik nogal van ON DELETE CASCADE functies,
> handig zo'n database die direct gerelateerde info opruimt). Met de
> juiste instellingen is het ook maar marginaal trager dan via het
> bestandssyteem serveren van de inhoud.
Dan ga je dus uit van het achteraf opruimen. Het zondermeer opslaan
en tonen is zo fout. Waarom zou je er achteraf geen sql,xss injecties
in kunnen oproepen?
Hans
> --
> Rik Wasmus

Likes:

). Met de
Quote