sicherheitsfrage

Harrier

Erfahrenes Mitglied
hm... ich hab mal ne frage - 2 genauer gesagt:
1. bekommt der browser eigentlich den gesammten php-code oder nur den für ihn vorgesehenen HTML-Quelltext? (letzteres oder?)

2. wenn ich beispielsweise ein log-inscript hab. dann ist die erste stufe beispielsweise eine seite mit einem formular, die dann meine php-datei ausführt. über die schaltfläche submit kann man allerdings einfachst herausfinden, wohin der link führt - nicht weiter schlimm! man bekommt ja aus dem quelltext nicht die pw's raus! aber: wenn ich mir die entsprechende datei jetzt sauge? dann ist mir eingefallen: SQL! hm... aber da funktioniert doch der selbe trick! ich sauge mir den phpscript und habe darin dann die zugangsdaten zu der sql-datenbank, was unter umständen noch schlimmer ist!

kann man dagegen was tun?
 
Der Browser erhält nur HTML-Code - sämtlicher PHP-Code wird auf dem Server bereits verarbeitet und als fertiger HTML-Code an den Browser gesendet. Aus dem gleichen Grund kannst du auch nicht einfach eine PHP-Datei runterladen, um das Passwort herauszufinden - sonst würde das ja jeder machen. Jedesmal, wenn die Datei auf dem Server aufgerufen wird, wird sie zuerst verarbeitet und erst dann angezeigt/zum Download angeboten.

Alles klar? Na wunderbar! :)
 
Zurück