Re: code wel of niet tonen afhankelijk van referring domein?
Marcus <doei@bannerswapnl.com> wrote:
>> Het is maar hoe je naar een taal kijkt. OO is klote in PHP, gebruik
>> het dan niet. En als je het verwarrend vindt dat en geen eq is en
>> niet weet dat een een === als alternatief bestaat dan ben je
>> vastgeroest.
>
> Het is gewoon IMHO een beetje een zootje, ik heb er een (kort) tijdje
> mee gewerkt, maar begon me er na verloop van tijd aan te ergeren, en ben
> maar weer teruggegaan naar Perl.
Raar, maar dat idee kreeg ik ook toen ik ooit iets in Perl moest doen:
het is gewoon een zootje. Het enige wat een beetje zinnig is aan Perl is
CPAN.
> Bovendien is PHP kennelijk zo makkelijk dat allemaal prutsers erin
> gaan programmeren (geldt ook voor ASP/vbscript), waardoor we er weer
> bergen veiligheidslekken bij hebben.
Inderdaad, al die populaire talen zijn gewoon niet 1337 genoeg meer.
Gelukkig is Perl zo inzichtelijk dat formmail.pl al jaren geleden
gefixed is :)
--
Daniel Tryba
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba wrote:
> Marcus <doei@bannerswapnl.com> wrote:
>>> Het is maar hoe je naar een taal kijkt. OO is klote in PHP, gebruik
>>> het dan niet. En als je het verwarrend vindt dat en geen eq is en
>>> niet weet dat een een === als alternatief bestaat dan ben je
>>> vastgeroest.
>>
>> Het is gewoon IMHO een beetje een zootje, ik heb er een (kort) tijdje
>> mee gewerkt, maar begon me er na verloop van tijd aan te ergeren, en
>> ben maar weer teruggegaan naar Perl.
>
> Raar, maar dat idee kreeg ik ook toen ik ooit iets in Perl moest doen:
> het is gewoon een zootje. Het enige wat een beetje zinnig is aan Perl
> is CPAN.
Perl nodigt (mij) best uit tot netjes (modulair) programmeren. Het is
iig de meest gestructureerde scriptingtaal die ik ken (python en ruby
zijn misschien beter, maar die ken ik dan ook niet)
>> Bovendien is PHP kennelijk zo makkelijk dat allemaal prutsers erin
>> gaan programmeren (geldt ook voor ASP/vbscript), waardoor we er weer
>> bergen veiligheidslekken bij hebben.
>
> Inderdaad, al die populaire talen zijn gewoon niet 1337 genoeg meer.
>
> Gelukkig is Perl zo inzichtelijk dat formmail.pl al jaren geleden
> gefixed is :)
Dat was ook geprogrammeerd door een beginner. Bovendien helpt php je met
onveilige code schrijven (zoals dat je even makkelijk een website opent
ipv een file, met (ik meende) fopen(), of door een vals gevoel van
veiligheid te geven mbv magic quotes)
Mark
Re: code wel of niet tonen afhankelijk van referring domein?
robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
> >> Ik snap niet dat PHP doet aan OO maar geen private properties heeft
> >> bv. Ik snap niet dat objecten heel anders moeten werken dan in andere
> >> programmertalen,...
> >
> > OO is een after thought. BTW ik zie het missen van private/protected
> > niet als een probleem, je moet er dan maar gewoon met je vingers
> > afblijven als gebruiker.
>
> Je geeft hier min of meer de definitie van een 'hack' :)
Ik zal het niet ontkennen.
> > BTW schijnbaar kan je met intro/retrospection ook in Java en C# met
> > privates gaan rommelen.
>
> In Java kan dat AFAIK alleen als je (extern) declareert wat iemand door
> gebruikmaking van reflection wel/niet kan zien.
Nee, tenzij je in een SecurityManger draaid (bv applets) mag je gewoon
overal bij:
java TstReflection
Name:foo, Type:java.lang.String, modifier: 2
foo
Value: foo
------
public class Tst
{
private String foo="foo";
public Tst()
{
System.out.println(this.foo);
}
}
------
import java.lang.reflect.Field;
import java.lang.reflect.Modifier;
public class TstReflection
{
public static void main(String[] args) throws ClassNotFoundException, IllegalAccessException, InstantiationException
{
int i;
int modifier;
Class classname=Class.forName("Tst");
Field[] fields=classname.getDeclaredFields();
for(i=0;i<fields.length;i++)
{
modifier=fields[i].getModifiers();
System.err.println("Name:"+fields[i].getName()+", Type:"+fields[i].getType().getName()+", modifier: "+modifier);
if(Modifier.isPrivate(modifier))
{
fields[i].setAccessible(true);
Object Tst=classname.newInstance();
Object tmp=fields[i].get(Tst);
System.err.println("\t Value: "+tmp.toString());
}
}
}
}
------
--
Daniel Tryba
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
> Marcus <doei@bannerswapnl.com> wrote:
>> Het is gewoon IMHO een beetje een zootje, ik heb er een (kort) tijdje
>> mee gewerkt, maar begon me er na verloop van tijd aan te ergeren, en
>> ben maar weer teruggegaan naar Perl.
>
> Raar, maar dat idee kreeg ik ook toen ik ooit iets in Perl moest doen:
> het is gewoon een zootje.
Maar dat komt omdat jij geen Perl-programmeur bent. De meeste, zo niet
alle, mensen die klagen over de onleesbaarheid van Perl zijn stuk voor stuk
personen die:
- brakke code van iemand anders moeten onderhouden (majordomo, anyone?);
- zelf te weinig kennis hebben om er netjes in te programmeren;
- nogsteeds in het Perl-4 tijdperk leven;
Als je de taal fatsoenlijk beheerst, valt er in Perl prima _netjes_ te
programmeren; de taal biedt er in ieder geval alle mogelijkheden voor (en
dát is IMO bij PHP anders).
--
robert
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
> robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
>> In Java kan dat AFAIK alleen als je (extern) declareert wat iemand door
>> gebruikmaking van reflection wel/niet kan zien.
>
> Nee, tenzij je in een SecurityManger draaid (bv applets) mag je gewoon
> overal bij:
<snip>
> for(i=0;i<fields.length;i++)
> {
> modifier=fields[i].getModifiers();
> System.err.println("Name:"+fields[i].getName()+", Type:"+fields[i].getType().getName()+", modifier: "+modifier);
>
> if(Modifier.isPrivate(modifier))
> {
> fields[i].setAccessible(true);
>
> Object Tst=classname.newInstance();
> Object tmp=fields[i].get(Tst);
> System.err.println("\t Value: "+tmp.toString());
> }
> }
Mag je de waarde ook aanpassen?
--
robert
Re: code wel of niet tonen afhankelijk van referring domein?
On Thu, 29 May 2003 07:19:53 +0000 (UTC), robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
> Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
[netjes/mooi coden]
> > Raar, maar dat idee kreeg ik ook toen ik ooit iets in Perl moest doen:
> > het is gewoon een zootje.
>
> Maar dat komt omdat jij geen Perl-programmeur bent. De meeste, zo niet
> alle, mensen die klagen over de onleesbaarheid van Perl zijn stuk voor stuk
> personen die:
> - brakke code van iemand anders moeten onderhouden (majordomo, anyone?);
> - zelf te weinig kennis hebben om er netjes in te programmeren;
> - nogsteeds in het Perl-4 tijdperk leven;
>
> Als je de taal fatsoenlijk beheerst, valt er in Perl prima _netjes_ te
> programmeren; de taal biedt er in ieder geval alle mogelijkheden voor (en
> dát is IMO bij PHP anders).
Het is in bijna elke taal mogelijk om netjes te coden, mits je idd genoeg
ervaring hebt om te weten waar je mee bezig bent. Ik maak al jaren php
scripts en de laatste tijd met perl bezig. Dit gaat prima.
Hans
--
pas op, nomailwanted is een spamtrap.
Re: code wel of niet tonen afhankelijk van referring domein?
Hans Wolters wrote:
> On Thu, 29 May 2003 07:19:53 +0000 (UTC), robert
> <{n.i.w.s}@allyourbass.org.invalid> wrote:
>> Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
>
> [netjes/mooi coden]
>
>>> Raar, maar dat idee kreeg ik ook toen ik ooit iets in Perl moest
>>> doen:
>>> het is gewoon een zootje.
>>
>> Maar dat komt omdat jij geen Perl-programmeur bent. De meeste, zo
>> niet
>> alle, mensen die klagen over de onleesbaarheid van Perl zijn stuk
>> voor stuk
>> personen die:
>> - brakke code van iemand anders moeten onderhouden (majordomo,
>> anyone?);
>> - zelf te weinig kennis hebben om er netjes in te programmeren;
>> - nogsteeds in het Perl-4 tijdperk leven;
>>
>> Als je de taal fatsoenlijk beheerst, valt er in Perl prima _netjes_
>> te
>> programmeren; de taal biedt er in ieder geval alle mogelijkheden
>> voor (en
>> dát is IMO bij PHP anders).
>
> Het is in bijna elke taal mogelijk om netjes te coden, mits je idd
> genoeg
> ervaring hebt om te weten waar je mee bezig bent. Ik maak al jaren php
> scripts en de laatste tijd met perl bezig. Dit gaat prima.
Ik daag je uit een netjes programma te schrijven in BrainFuck :)
Mark
Re: code wel of niet tonen afhankelijk van referring domein?
robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
> > if(Modifier.isPrivate(modifier))
> > {
> > fields[i].setAccessible(true);
> >
> > Object Tst=classname.newInstance();
> > Object tmp=fields[i].get(Tst);
> > System.err.println("\t Value: "+tmp.toString());
> > }
> > }
>
> Mag je de waarde ook aanpassen?
Ja: fields[i].set(Tst,"bar");
--
Daniel Tryba
Re: code wel of niet tonen afhankelijk van referring domein?
Marcus <doei@bannerswapnl.com> wrote:
>>> Bovendien is PHP kennelijk zo makkelijk dat allemaal prutsers erin
>>> gaan programmeren (geldt ook voor ASP/vbscript), waardoor we er weer
>>> bergen veiligheidslekken bij hebben.
>>
>> Inderdaad, al die populaire talen zijn gewoon niet 1337 genoeg meer.
>>
>> Gelukkig is Perl zo inzichtelijk dat formmail.pl al jaren geleden
>> gefixed is :)
>
> Dat was ook geprogrammeerd door een beginner. Bovendien helpt php je met
> onveilige code schrijven (zoals dat je even makkelijk een website opent
> ipv een file, met (ik meende) fopen(),
Vrijwel alle functies die iets met het fs doen kunnen gebruik maken van
de url wrapper, dat houd in dat je oa http(s) en ftp(s) maar ook ssl en
tls. Maar waarom zou dat onveilig zijn?
> of door een vals gevoel van veiligheid te geven mbv magic quotes)
Nog altijd beter dan helemaal niets, zelf zet ik magic_quotes uit maar
een absolute beginner (die ongeacht taal, toch geen aandacht besteed aan
veiligheid) heeft er IMHO zeker baad bij.
--
Daniel Tryba
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
> robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
>> Mag je de waarde ook aanpassen?
> Ja: fields[i].set(Tst,"bar");
Joechei! :P
--
robert
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
> Marcus <doei@bannerswapnl.com> wrote:
>> Dat was ook geprogrammeerd door een beginner. Bovendien helpt php je met
>> onveilige code schrijven (zoals dat je even makkelijk een website opent
>> ipv een file, met (ik meende) fopen(),
>
> Vrijwel alle functies die iets met het fs doen kunnen gebruik maken van
> de url wrapper, dat houd in dat je oa http(s) en ftp(s) maar ook ssl en
> tls. Maar waarom zou dat onveilig zijn?
Als het path van de file op één of andere reden van buitenaf geinjecteerd
wordt, kan je daarmee potentieel enge dingen uithalen. Maar natuurlijk
checkt iedereen eerst z'n formvariabelen op zinnige waarden... ;)
--
robert
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba wrote:
> Marcus <doei@bannerswapnl.com> wrote:
>>>> Bovendien is PHP kennelijk zo makkelijk dat allemaal prutsers erin
>>>> gaan programmeren (geldt ook voor ASP/vbscript), waardoor we er
>>>> weer bergen veiligheidslekken bij hebben.
>>>
>>> Inderdaad, al die populaire talen zijn gewoon niet 1337 genoeg meer.
>>>
>>> Gelukkig is Perl zo inzichtelijk dat formmail.pl al jaren geleden
>>> gefixed is :)
>>
>> Dat was ook geprogrammeerd door een beginner. Bovendien helpt php je
>> met onveilige code schrijven (zoals dat je even makkelijk een
>> website opent ipv een file, met (ik meende) fopen(),
>
> Vrijwel alle functies die iets met het fs doen kunnen gebruik maken
> van de url wrapper, dat houd in dat je oa http(s) en ftp(s) maar ook
> ssl en tls. Maar waarom zou dat onveilig zijn?
Op zich is het niet zozeer onveilig als dat het een beveilingslek is.
Stel ik heb site X die dit fopen probleem heeft. Ik heb site Y die een
SQL injection probleem heeft. Dan roep ik site X aan met als file de URL
waarmee ik site Y aanval. Toon nu als beheerder van site X maar eens aan
dat jij dat niet was (en als je me dan makkelijk te tracen vindt, ik kan
het ook met meerdere sites X doen natuurlijk).
>> of door een vals gevoel van veiligheid te geven mbv magic quotes)
>
> Nog altijd beter dan helemaal niets, zelf zet ik magic_quotes uit maar
> een absolute beginner (die ongeacht taal, toch geen aandacht besteed
> aan veiligheid) heeft er IMHO zeker baad bij.
*baat,
Maar juist die beginner zou dat moeten worden geleerd. In perl heb je bv
tainted variabelen, dat is tenminste een echte check, ipv alleen op
quotes te checken.
Mark
Re: code wel of niet tonen afhankelijk van referring domein?
Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
> Marcus <doei@bannerswapnl.com> wrote:
>> of door een vals gevoel van veiligheid te geven mbv magic quotes)
> Nog altijd beter dan helemaal niets...
Het probleem is dat magic_quotes in een externe config aan- of uitgezet
moet worden. Da's een behoorlijk probleem als je als developer op systeem A
werkt, waar het aan staat, dan je code op systeem B zet, en er automatisch
vanuit gaat dat het daar ook aan staat.
Dat valt alleen te ondervangen als je overal in je code checkt of bepaalde
configuratieopties wel of niet aan staan, óf, in het geval van SQL, te
werken met placeholders ('SELECT * FROM TABLE WHERE username = ?').
--
robert
Re: code wel of niet tonen afhankelijk van referring domein?
On Thu, 29 May 2003 12:12:35 +0200, Marcus <doei@bannerswapnl.com> wrote:
> Hans Wolters wrote:
>> On Thu, 29 May 2003 07:19:53 +0000 (UTC), robert
>> [netjes/mooi coden]
>> Het is in bijna elke taal mogelijk om netjes te coden, mits je idd
^^^^^^^^^^
>> genoeg
>> ervaring hebt om te weten waar je mee bezig bent. Ik maak al jaren php
>> scripts en de laatste tijd met perl bezig. Dit gaat prima.
>
> Ik daag je uit een netjes programma te schrijven in BrainFuck :)
Ja, als je in brainf code dan mis je blijkbaar bepaalde delen van zinnen? :-)
Hans
--
pas op, nomailwanted is een spamtrap.
Re: code wel of niet tonen afhankelijk van referring domein?
Hans Wolters wrote:
> On Thu, 29 May 2003 12:12:35 +0200, Marcus <doei@bannerswapnl.com>
> wrote:
>> Hans Wolters wrote:
>>> On Thu, 29 May 2003 07:19:53 +0000 (UTC), robert
>
>>> [netjes/mooi coden]
>
>>> Het is in bijna elke taal mogelijk om netjes te coden, mits je idd
> ^^^^^^^^^^
>>> genoeg
>>> ervaring hebt om te weten waar je mee bezig bent. Ik maak al jaren
>>> php scripts en de laatste tijd met perl bezig. Dit gaat prima.
>>
>> Ik daag je uit een netjes programma te schrijven in BrainFuck :)
>
> Ja, als je in brainf code dan mis je blijkbaar bepaalde delen van
> zinnen? :-)
>++++++++++[-<+++++++++++>]<+.----------.+++++++++++.+++.>++++++++[-<-
-------->]<+.------------.>++++++++[-<+++++++++>]<+.++.>++++++++[-<---
------>]<---.>++++++++[-<+++++++++>]<.-------.+++.>++++++++[-<--------
>]<----.>++++++++[-<+++++++++>]<.---.+++++++++++++++.>+++++++++[-<----
----->]<---.>++++++++[-<+++++++++>]<+.+++++.----------.+.+++++++++++++
..--------------.---..+++.>++++++++[-<-------->]<----.>+++++++++[-<++++
+++++>]<---.-----.----.+++++++++++++++.>+++++++++[-<--------->]<---.>+
+++++++[-<+++++++++>]<.---.+++++++.-------.++++++++.------------..++++
+++++++.>++++++++[-<--------->]<----.>++++++++[-<+++++++++>]<-.+++++++
+.----------.-.>++++++++[-<-------->]<----.>++++++++[-<+++++++++>]<-.-
-.+++++++.-------.>++++[-<+++++>]<+.>++++[-<----->]<-.+++++++++.>+++++
++++[-<--------->]<+++.>+++++[-<+++++>]<+.>+++++[-<+++++>]<.>+++++++[-
<------->]<--.>+++++++++[-<+++++++++>]<++.----.+++..+++++++.
Mark