PHP güçlü ama güvensiz yazılırsa kolay hedef olur. Her projede uygulanması gereken temeller:
- Prepared statements: SQL injection'a karşı PDO/mysqli parametreli sorgu. String birleştirme ile sorgu YAZMA.
- Çıktı kaçışı (XSS): Kullanıcı verisini ekrana basarken
htmlspecialchars. - CSRF token: Form gönderimlerinde token doğrulaması.
- Şifre hashleme:
password_hash()/password_verify(). Asla düz metin veya md5. - Girdi doğrulama: Her gelen veriyi tipine/formatına göre doğrula.
- Dosya yükleme kontrolü: Uzantı + MIME + boyut; yüklenenleri web kökü dışına koy.
- Hata gösterimini kapat: Canlıda
display_errors=off, logla ama gösterme.
0