質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

3回答

3094閲覧

外部ファイルからのGETパラメータ受け取り時のセキュリティについて

yukihiro_

総合スコア30

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

2クリップ

投稿2016/04/10 14:43

外部のファイルからリンク先のファイルにパラメータを渡し、リンク先のページでそのパラメータ値を受け取る際のセキュリティについて不安なので投稿させてもらいました。

例えばindex.phpに、
<a href="foo.php?category=1">カテゴリー1</a>というリンクがあった場合、
foo.phpでは$_GET["category"]に1が入りますが、URLパラメータ改ざんの恐れがあるためfoo.phpで

if(!empty($_GET["category"]) && preg_match("/1/u", $_GET["category"])){
$category_no = (int)$_GET["category"];
}else[
die("error");
}

としました。
この他にチェックすべき点はありますでょうか。 また上記のコード自体、意味が無いもので別の書き方がありますでしょうか。

よろしくお願いします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答3

0

ベストアンサー

preg_match("/1/u", $_GET["category"])だと1が含まれていれば良いのでたとえば'a123b'でもOKになってしまいますがおそらく意図した動作ではないでしょう。

パラメータは1でなければならないのか、数値でないといけないのか、数値だとしたらどの範囲を受け入れるのかが判然としませんので、過不足があるかどうかはわかりませんが、その点を明確にすれば自ずと何を判定しなければならないかも自明になるでしょう。

正規表現でのチェックは案外ミスをしやすいので、たとえば数字の羅列であることを判定しないならctype_digitを使う(マイナス記号が含められませんが)、その上で範囲の条件もあるならintにキャストして数値比較する、など出来るだけ単純な方法を選んだ方が良いです。

正規表現を使う場合は、`/\Apattern\z/s'と、\A\z(それぞれ文字列先頭と末尾)で囲むことシングルラインモードの指定をすることを忘れないようにしてください。

パラメータの取り扱い方や検証方法など含めて、Webアプリケーションで注意すべきことが一通り載っている本として「体系的に学ぶ 安全なWebアプリケーションの作り方」(ISBN 4797361190)をお勧めしておきます。

投稿2016/04/11 00:02

suzukis

総合スコア1449

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yukihiro_

2016/04/11 13:42

解りやすい回答をいただきありがとうございました。 正規表現は確かにミスがありました、ご指摘いただきありがとうございます。 その他の部分も大変参考になりました。
guest

0

category=1 の元になっているデータをアプリが持っているのではないでしょうか?

DBに「カテゴリーテーブル」があったり、あるいは、PHP のコードで次のような配列が定義されていたり。

php

1$categorys = array( 2 1 => "あああ", 3 2 => "いいい", 4 3 => "ううう", 5 4 => "えええ", 6);

であれば、そのデータを用いてチェックすると良いと思います。例えば↑のような配列があるのなら、

php

1if (isset($categorys[$category_no]) === false) { 2 // なにかおかしい 3}

のようにです。

category が「任意の整数」なのであれば別ですが、category という名前から察するに、既知のリストからの選択になっているはずだと思います。


もし、DBに「カテゴリーテーブル」があって、運営者などの操作でその一覧が増減することがあるのであれば(つまり「カテゴリーテーブル」が可変)、利用者がページ上でカテゴリを選択してからそのページをサブミットするまでの間に、カテゴリの数が減ってしまうことを想定して、上記の「なにかおかしい」の部分で表示するメッセージはマイルドなものにしておいたほうが良いかもしれません。

例えば「不正なリクエストです」などとメッセージを表示してしまうと、通常の利用者に(たまたまタイミングが悪かったため)このメッセージが表示されたときに「犯罪者呼ばわりされている」という印象を与えることがあるかもしれません。

投稿2016/04/11 02:19

編集2016/04/11 02:25
ngyuki

総合スコア4514

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yukihiro_

2016/04/11 13:39

解りやすい回答をいただきありがとうございました。 確かに条件に漏れた場合の対処方はおっしゃる通りですね。 条件外の場合の対処を変えようと思います。
guest

0

カテゴリーが必ず整数なら is_int() でのチェックも入れてみてはいかがですか?もしチェックする場合はGETはstring型の値になるのでif文の前にintにキャストする必要があります。それであればpreg_matchも外せます。それと!emptyは0もfalseになりますけど大丈夫ですか?もし0もあるなら以下の2つのうちどちらかを使うといいと思います。
if ($_GET["category"] != "")
if (strlen($_GET["category"]) > 0)

それからチェックの後も大切です。
HTMLに出力なら htmlspecialchars
MySQLからデータを取得するならプレースフォルダーを必ず使ってくださいね。

投稿2016/04/10 22:38

編集2016/04/10 22:40
IShix

総合スコア1724

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

suzukis

2016/04/11 02:34

intにキャストした後であればis_int()は必ずtrueになります。
yukihiro_

2016/04/11 13:46

回答をいただきありがとうございました。 皆さんわかりやすい解説で助かりました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問