누군가 사이트에서 작은 일을하도록 고용되었습니다. 대기업 사이트입니다. 매우 민감한 데이터가 포함되어 있으므로 보안이 매우 중요합니다. 코드를 분석하자마자 보안 허점으로 가득 차있는 것을 알았습니다. 읽고 많은 PHP 파일은 사용자의 get / post 입력을 mysql 요청 및 시스템 명령에 직접 입력합니다.
문제는 그를 위해 사이트를 만든 사람은 그 일에 의존하는 가족과 아이들을 가진 프로그래머입니다. "귀하의 사이트는 스크립트 아동 유원지입니다. 다시 해보면 괜찮을 것입니다."
이 상황에서 무엇을 하시겠습니까?
최신 정보:
나는 여기에 좋은 조언을 따르고 사이트에서 가능한 보안 결함을 발견했다고 개발자에게 공손하게보고했습니다. 나는 그 라인을 지적하고 거기에 SQL 주입 공격에 대한 가능한 취약점이 있다고 말했다. 그리고 그가 그것에 대해 알고 있는지 물었다. : 그는 대답했다 "확실히, 그러나 나는 그 공격자가 데이터베이스의 구조에 대한 정보가 있어야 그것을 악용 생각, 내가 더 잘 이해해야한다" .
업데이트 2 :
나는 항상 그런 것은 아니라고 말하고 올바르게 처리하기 위해이 스택 오버플로 질문 링크를 따를 것을 제안했습니다 : PHP에서 SQL 삽입을 방지하는 방법? 그는 그것을 연구하겠다고 말했고 전에 그에게 말한 것에 대해 감사했습니다. 내 역할이 다 된 것 같아, 고마워