/lenasys/trunk

To get this branch, use:
bzr branch http://gegoxaren.bato24.eu/bzr/lenasys/trunk

« back to all changes in this revision

Viewing changes to codeigniter/user_guide/general/security.html

  • Committer: galaxyAbstractor
  • Date: 2013-04-10 15:49:32 UTC
  • mto: (19.1.5 lenasys)
  • mto: This revision was merged to the branch mainline in revision 23.
  • Revision ID: galaxyabstractor@gmail.com-20130410154932-4vizlzk0ar5gykvi
* Added an simple admin panel to the codeviewer-cmssy stuff
* Redesigned a bit like the mockups - still stuff to come
* Implemented the codeviewer + admin panel again using the Framework CodeIgniter instead 

Show diffs side-by-side

added added

removed removed

Lines of Context:
 
1
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
 
2
<html xmlns="http://www.w3.org/1999/xhtml" xml:lang="en" lang="en">
 
3
<head>
 
4
 
 
5
<meta http-equiv="Content-Type" content="text/html; charset=utf-8" />
 
6
<title>Security : CodeIgniter User Guide</title>
 
7
 
 
8
<style type='text/css' media='all'>@import url('../userguide.css');</style>
 
9
<link rel='stylesheet' type='text/css' media='all' href='../userguide.css' />
 
10
 
 
11
<script type="text/javascript" src="../nav/nav.js"></script>
 
12
<script type="text/javascript" src="../nav/prototype.lite.js"></script>
 
13
<script type="text/javascript" src="../nav/moo.fx.js"></script>
 
14
<script type="text/javascript" src="../nav/user_guide_menu.js"></script>
 
15
 
 
16
<meta http-equiv='expires' content='-1' />
 
17
<meta http-equiv= 'pragma' content='no-cache' />
 
18
<meta name='robots' content='all' />
 
19
<meta name='author' content='ExpressionEngine Dev Team' />
 
20
<meta name='description' content='CodeIgniter User Guide' />
 
21
 
 
22
</head>
 
23
<body>
 
24
 
 
25
<!-- START NAVIGATION -->
 
26
<div id="nav"><div id="nav_inner"><script type="text/javascript">create_menu('../');</script></div></div>
 
27
<div id="nav2"><a name="top"></a><a href="javascript:void(0);" onclick="myHeight.toggle();"><img src="../images/nav_toggle_darker.jpg" width="154" height="43" border="0" title="Toggle Table of Contents" alt="Toggle Table of Contents" /></a></div>
 
28
<div id="masthead">
 
29
<table cellpadding="0" cellspacing="0" border="0" style="width:100%">
 
30
<tr>
 
31
<td><h1>CodeIgniter User Guide Version 2.1.3</h1></td>
 
32
<td id="breadcrumb_right"><a href="../toc.html">Table of Contents Page</a></td>
 
33
</tr>
 
34
</table>
 
35
</div>
 
36
<!-- END NAVIGATION -->
 
37
 
 
38
 
 
39
<!-- START BREADCRUMB -->
 
40
<table cellpadding="0" cellspacing="0" border="0" style="width:100%">
 
41
<tr>
 
42
<td id="breadcrumb">
 
43
<a href="http://codeigniter.com/">CodeIgniter Home</a> &nbsp;&#8250;&nbsp;
 
44
<a href="../index.html">User Guide Home</a> &nbsp;&#8250;&nbsp;
 
45
Security
 
46
</td>
 
47
<td id="searchbox"><form method="get" action="http://www.google.com/search"><input type="hidden" name="as_sitesearch" id="as_sitesearch" value="codeigniter.com/user_guide/" />Search User Guide&nbsp; <input type="text" class="input" style="width:200px;" name="q" id="q" size="31" maxlength="255" value="" />&nbsp;<input type="submit" class="submit" name="sa" value="Go" /></form></td>
 
48
</tr>
 
49
</table>
 
50
<!-- END BREADCRUMB -->
 
51
 
 
52
<br clear="all" />
 
53
 
 
54
 
 
55
<!-- START CONTENT -->
 
56
<div id="content">
 
57
 
 
58
<h1>Security</h1>
 
59
 
 
60
<p>This page describes some "best practices" regarding web security, and details
 
61
CodeIgniter's internal security features.</p>
 
62
 
 
63
 
 
64
<h2>URI Security</h2>
 
65
 
 
66
<p>CodeIgniter is fairly restrictive regarding which characters it allows in your URI strings in order to help
 
67
minimize the possibility that malicious data can be passed to your application.  URIs may only contain the following:
 
68
</p>
 
69
 
 
70
<ul>
 
71
<li>Alpha-numeric text</li>
 
72
<li>Tilde: ~ </li>
 
73
<li>Period: .</li>
 
74
<li>Colon: :</li>
 
75
<li>Underscore: _</li>
 
76
<li>Dash: -</li>
 
77
</ul>
 
78
 
 
79
<h2>Register_globals</h2>
 
80
 
 
81
<p>During system initialization all global variables are unset, except those found in the $_GET, $_POST, and $_COOKIE arrays. The unsetting
 
82
routine is effectively the same as register_globals = off.</p>
 
83
 
 
84
<a name="error_reporting"></a>
 
85
<h2>error_reporting</h2>
 
86
 
 
87
<p>
 
88
    In production environments, it is typically desirable to disable PHP's 
 
89
    error reporting by setting the internal error_reporting flag to a value of 0. This disables native PHP
 
90
    errors from being rendered as output, which may potentially contain
 
91
    sensitive information.
 
92
</p>
 
93
 
 
94
<p>
 
95
    Setting CodeIgniter's <kbd>ENVIRONMENT</kbd> constant in index.php to a
 
96
    value of '<kbd>production</kbd>' will turn off these errors. In development
 
97
    mode, it is recommended that a value of '<kbd>development</kbd>' is used.
 
98
    More information about differentiating between environments can be found
 
99
    on the <a href="environments.html">Handling Environments</a> page.
 
100
</p>
 
101
 
 
102
<h2>magic_quotes_runtime</h2>
 
103
 
 
104
<p>The magic_quotes_runtime directive is turned off during system initialization so that you don't have to remove slashes when
 
105
retrieving data from your database.</p>
 
106
 
 
107
<h1>Best Practices</h1>
 
108
 
 
109
<p>Before accepting any data into your application, whether it be POST data from a form submission, COOKIE data, URI data,
 
110
XML-RPC data, or even data from the SERVER array, you are encouraged to practice this three step approach:</p>
 
111
 
 
112
<ol>
 
113
<li>Filter the data as if it were tainted.</li>
 
114
<li>Validate the data to ensure it conforms to the correct  type, length, size, etc. (sometimes this step can replace step one)</li>
 
115
<li>Escape the data before submitting it into your database.</li>
 
116
</ol>
 
117
 
 
118
<p>CodeIgniter provides the following functions to assist in this process:</p>
 
119
 
 
120
<ul>
 
121
 
 
122
<li><h2>XSS Filtering</h2>
 
123
 
 
124
<p>CodeIgniter comes with a Cross Site Scripting filter.  This filter looks for commonly
 
125
used techniques to embed malicious Javascript into your data, or other types of code that attempt to hijack cookies
 
126
or do other malicious things. The XSS Filter is described <a href="../libraries/security.html">here</a>.
 
127
</p>
 
128
</li>
 
129
 
 
130
<li><h2>Validate the data</h2>
 
131
 
 
132
<p>CodeIgniter has a <a href="../libraries/form_validation.html">Form Validation Class</a> that assists you in validating, filtering, and prepping
 
133
your data.</p>
 
134
</li>
 
135
 
 
136
<li><h2>Escape all data before database insertion</h2>
 
137
 
 
138
<p>Never insert information into your database without escaping it. Please see the section that discusses
 
139
<a href="../database/queries.html">queries</a> for more information.</p>
 
140
 
 
141
</li>
 
142
 
 
143
</ul>
 
144
 
 
145
 
 
146
 
 
147
 
 
148
</div>
 
149
<!-- END CONTENT -->
 
150
 
 
151
 
 
152
<div id="footer">
 
153
<p>
 
154
Previous Topic:&nbsp;&nbsp;<a href="alternative_php.html">Alternative PHP</a>
 
155
&nbsp;&nbsp;&nbsp;&middot;&nbsp;&nbsp;
 
156
<a href="#top">Top of Page</a>&nbsp;&nbsp;&nbsp;&middot;&nbsp;&nbsp;
 
157
<a href="../index.html">User Guide Home</a>&nbsp;&nbsp;&nbsp;&middot;&nbsp;&nbsp;
 
158
Next Topic:&nbsp;&nbsp;<a href="styleguide.html">PHP Style Guide</a>
 
159
</p>
 
160
<p><a href="http://codeigniter.com">CodeIgniter</a> &nbsp;&middot;&nbsp; Copyright &#169; 2006 - 2012 &nbsp;&middot;&nbsp; <a href="http://ellislab.com/">EllisLab, Inc.</a></p>
 
161
</div>
 
162
 
 
163
</body>
 
164
</html>
 
 
b'\\ No newline at end of file'