Что могут сделать люди, если знают имя моего файла .php? - PullRequest
0 голосов
/ 01 января 2019

Я использую jquery для загрузки некоторых файлов:

$("#mUm").load("drop_menu_loop.php");

В этом файле у меня есть цикл foreach и require_once 'database_config.php';

Этот вопрос может быть глупым, но явроде небезопасно, поэтому я хотел спросить.

Какой код не следует загружать с помощью jquery?

1 Ответ

0 голосов
/ 01 января 2019

Вы должны иметь возможность загружать все, что захотите, с помощью JQuery, так как вы будете загружать в сценарии PHP, и все они на стороне сервера.Теперь, если кто-то получит в свое распоряжение расположение ваших PHP-файлов, он может потенциально отправлять запросы POST на эти страницы, модифицирующие вашу базу данных, однако многие из этих страниц уже будут доступны из ваших форм.Вы можете предотвратить это, добавив методы защиты CSRF на свой сайт.

Любой каталог в вашем корневом веб-каталоге не является частным, поэтому важно в любом случае добавить эти защитные меры.

В общем, загрузкавсе, что вы хотите через JQuery.

Надеюсь, это поможет!

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...