Accueil > > > SÉCURISER ET PARSER UN MESSAGE POUR UN FORUM
SÉCURISER ET PARSER UN MESSAGE POUR UN FORUM
Information sur la source
Description
Pour un forum, il est nécessaire d'interdire l'utilisation de code PHP, Javascript, et de limiter les balises HTML autorisées. Il faut aussi gèrer les mots trés longs (une URL, par exemple) pour éviter qu'ils déforment la mise en page du site. Et pour la convivialité, il faut parser (ou interpreter) les URL ou adresses e-mail pour les rendre automatiquement cliquables. Enfin, - la cerise sur le gateau -, remplacer les caractères des smileys par des images. Dans le source ci-dessous, on part du principe que le message saisi par l'utilisateur provient d'un champ TEXTAREA qui renvoie sa valeur dans la variable '$texte'. Il suffit de sauvegarder le contenu de cette variable à la fin du traitement pour avoir la version sécurisée. La méthode utilisée ici pour sécuriser consiste à utiliser l'instruction 'htmlentities' aprés avoir parser - temporairement - les balises HTML que l'on veut autoriser avec des '-%' ou '%-' ; elles seront re-parser juste à la fin avec des '<' ou '>' pour les réactiver. Ici, on autorise les balises <B>, <I>, <U>, et <BR>. Puis, le traitement se fait mot-à-mot pour : - mettre des séparations (qui seront effectives si jugées nécessaire par le navigateur) en cas de mots trés long, - créer des liens avec les URL (commençant par http ou www), - identifier les smileys avec prise en charge de ceux qui rigolent (ou pleurent) trop fort !!! ;op Pour cette exemple, les smileys ne sont pas remplacés par des images, mais simplement mis en gras avec une étiquette affichant la pensée associée au smiley... Il sera pas difficile pour vous de le modifier pour l'emploie d'images. NB: les curieux remarqueront qu'il est facile d'adapter ce source pour qu'il gère le BBCode à la place des balises HTML autorisées ;o)
Source
- //Préformatage pour les étourdis :op
- $texte = ucfirst($texte);
-
- //Le retour chariot \r (de Windows) est implicite quand il y a un saut de ligne \n ... On les supprime !!!
- $texte = str_replace ("\r", "", $texte);
-
- //Si il y a un saut de ligne, on ferme toutes les balises (autorisées) de mise en forme.
- $texte = str_replace ("\n", " </B></U></I><BR> ", $texte);
-
- //On garde une copie de l'original
- $texteoriginal=$texte;
-
- //Suppression des caractères interdits
- $texte = str_replace ("-%","",$texte);
- $texte = str_replace ("%-","",$texte);
-
- //Reformatage (temporaire) de la syntaxe des balises autorisées en remplacant < par -% et > par %-
- $texte = str_replace (array ("<BR>","<br>"),"-%BR%-",$texte);
- $texte = str_replace (array ("<B>","<b>"),"-%B%-",$texte);
- $texte = str_replace (array ("</B>","</b>"),"-%/B%-",$texte);
- $texte = str_replace (array ("<U>","<u>"),"-%U%-",$texte);
- $texte = str_replace (array ("</U>","</u>"),"-%/U%-",$texte);
- $texte = str_replace (array ("<I>","<i>"),"-%I%-",$texte);
- $texte = str_replace (array ("</I>","</i>"),"-%/I%-",$texte);
-
- //Decomposition du texte mot à mot
- $mots = explode(" ",$texte);
-
- //Boucle d'analyse de chaques mots
- $nbmots = count($mots);
- for ($i = 0; $i < $nbmots; $i++)
- {
- //Forcer les césures si un mot dépasse 50 caractères
- $motproteger = wordwrap( $mots[$i], 50,"-%WBR%-",1);
-
- //Désactive les balises HTML interdites (et autres codages Javascript, PHP, etc)
- $motproteger = htmlentities($motproteger,ENT_QUOTES);
-
- //Recherche de ce qui ressemble à un mail, une URL, ou un smileys pour transformer en lien ou image.
- if (strpos($mots[$i],"@") > 3)
- {
- $mots[$i] = "<A HREF='mailto:$mots[$i]'>$motproteger</A>";
- }
- else if (strtolower(substr($mots[$i],0,7)) == "http://")
- {
- $motproteger = strtolower($motproteger);
- if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
- $mots[$i] = "<A HREF='$mots[$i]' TARGET=_blank>$motproteger</A>";
- }
- else if (strtolower(substr($mots[$i],0,4)) == "www.")
- {
- $motproteger = strtolower($motproteger);
- if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
- $mots[$i] = "<A HREF='http://$mots[$i]' TARGET=_blank>$motproteger</A>";
- }
- else if ((substr($mots[$i],0,4) == ":o))") AND (substr($mots[$i],-1) == ")"))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Mort de rire\">:o))</B>";
- }
- else if ($mots[$i] == ":o)")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Content(e)\">:o)</B>";
- }
- else if ((substr($mots[$i],0,4) == ";o))") AND (substr($mots[$i],-1) == ")"))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil amusant\">;o))</B>";
- }
- else if ($mots[$i] == ";o)")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil\">;o)</B>";
- }
- else if ($mots[$i] == ":op")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue\">:op</B>";
- }
- else if ($mots[$i] == ";op")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue et cligne de l\'oeil\">;op</B>";
- }
- else if ((substr($mots[$i],0,4) == ":o((") AND (substr($mots[$i],-1) == "("))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Pleure\">:o((</B>";
- }
- else if ($mots[$i] == ":o(")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Boude\">:o(</B>";
- }
- else if ($mots[$i] == ":o.")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Etonné\(e\)\">:o.</B>";
- }
- else if ($mots[$i] == ":o|")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Sans voix\">:o|</B>";
- }
- else
- {
- //Pour un mot banal, on utilise la version protégée sans balises HTML actives
- $mots[$i] = $motproteger;
- }
- }
-
- //Recolle les mots du texte
- $texte = implode(" ",$mots);
-
- //On restaure la syntaxe des balises autorisées
- $texte = str_replace ("-%","<",$texte);
- $texte = str_replace ("%-",">",$texte);
-
- //On ajoute des anti-slash pour sauvegarder dans un champ TEXT d'une table SQL
- //Ne pas oublier de faire un 'stripslashes' lors de la lecture du message depuis la table SQL
- $texte = addslashes($texte);
//Préformatage pour les étourdis :op
$texte = ucfirst($texte);
//Le retour chariot \r (de Windows) est implicite quand il y a un saut de ligne \n ... On les supprime !!!
$texte = str_replace ("\r", "", $texte);
//Si il y a un saut de ligne, on ferme toutes les balises (autorisées) de mise en forme.
$texte = str_replace ("\n", " </B></U></I><BR> ", $texte);
//On garde une copie de l'original
$texteoriginal=$texte;
//Suppression des caractères interdits
$texte = str_replace ("-%","",$texte);
$texte = str_replace ("%-","",$texte);
//Reformatage (temporaire) de la syntaxe des balises autorisées en remplacant < par -% et > par %-
$texte = str_replace (array ("<BR>","<br>"),"-%BR%-",$texte);
$texte = str_replace (array ("<B>","<b>"),"-%B%-",$texte);
$texte = str_replace (array ("</B>","</b>"),"-%/B%-",$texte);
$texte = str_replace (array ("<U>","<u>"),"-%U%-",$texte);
$texte = str_replace (array ("</U>","</u>"),"-%/U%-",$texte);
$texte = str_replace (array ("<I>","<i>"),"-%I%-",$texte);
$texte = str_replace (array ("</I>","</i>"),"-%/I%-",$texte);
//Decomposition du texte mot à mot
$mots = explode(" ",$texte);
//Boucle d'analyse de chaques mots
$nbmots = count($mots);
for ($i = 0; $i < $nbmots; $i++)
{
//Forcer les césures si un mot dépasse 50 caractères
$motproteger = wordwrap( $mots[$i], 50,"-%WBR%-",1);
//Désactive les balises HTML interdites (et autres codages Javascript, PHP, etc)
$motproteger = htmlentities($motproteger,ENT_QUOTES);
//Recherche de ce qui ressemble à un mail, une URL, ou un smileys pour transformer en lien ou image.
if (strpos($mots[$i],"@") > 3)
{
$mots[$i] = "<A HREF='mailto:$mots[$i]'>$motproteger</A>";
}
else if (strtolower(substr($mots[$i],0,7)) == "http://")
{
$motproteger = strtolower($motproteger);
if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
$mots[$i] = "<A HREF='$mots[$i]' TARGET=_blank>$motproteger</A>";
}
else if (strtolower(substr($mots[$i],0,4)) == "www.")
{
$motproteger = strtolower($motproteger);
if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
$mots[$i] = "<A HREF='http://$mots[$i]' TARGET=_blank>$motproteger</A>";
}
else if ((substr($mots[$i],0,4) == ":o))") AND (substr($mots[$i],-1) == ")"))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Mort de rire\">:o))</B>";
}
else if ($mots[$i] == ":o)")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Content(e)\">:o)</B>";
}
else if ((substr($mots[$i],0,4) == ";o))") AND (substr($mots[$i],-1) == ")"))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil amusant\">;o))</B>";
}
else if ($mots[$i] == ";o)")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil\">;o)</B>";
}
else if ($mots[$i] == ":op")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue\">:op</B>";
}
else if ($mots[$i] == ";op")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue et cligne de l\'oeil\">;op</B>";
}
else if ((substr($mots[$i],0,4) == ":o((") AND (substr($mots[$i],-1) == "("))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Pleure\">:o((</B>";
}
else if ($mots[$i] == ":o(")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Boude\">:o(</B>";
}
else if ($mots[$i] == ":o.")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Etonné\(e\)\">:o.</B>";
}
else if ($mots[$i] == ":o|")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Sans voix\">:o|</B>";
}
else
{
//Pour un mot banal, on utilise la version protégée sans balises HTML actives
$mots[$i] = $motproteger;
}
}
//Recolle les mots du texte
$texte = implode(" ",$mots);
//On restaure la syntaxe des balises autorisées
$texte = str_replace ("-%","<",$texte);
$texte = str_replace ("%-",">",$texte);
//On ajoute des anti-slash pour sauvegarder dans un champ TEXT d'une table SQL
//Ne pas oublier de faire un 'stripslashes' lors de la lecture du message depuis la table SQL
$texte = addslashes($texte);
Conclusion
Merci de me le signaler si vous voyez une faille de sécurité dans ce système.
Sources de la même categorie
Commentaires et avis
|
Derniers Blogs
SQL SERVER : PHP ET SQL SERVERSQL SERVER : PHP ET SQL SERVER par christian
Juste une petite synthèse sur les possibilités de connecter une application PHP sur un serveur SQL Server. Non pas que je me sois reconverti en développeur PHP, mais je constate qu'actuellement il est très difficile dans un environnement PHP et partic...
Cliquez pour lire la suite de l'article par christian [TECHDAYS 2010] WINDOWS AZURE APPFABRIC (CLO305)[TECHDAYS 2010] WINDOWS AZURE APPFABRIC (CLO305) par NeuroCypher
Les webcasts sont désormais en ligne, je me décide donc à écrire ce post. J'ai encore eu la chance d'animer une session aux TechDays cette année. Le sujet : le même que l'année dernière, ou plutôt son évolution. En effet, l'année dernière la couche de com...
Cliquez pour lire la suite de l'article par NeuroCypher OUTILS D'IMPORT AVEC MISE à JOUR DANS MICROSOFT DYNAMICS CRMOUTILS D'IMPORT AVEC MISE à JOUR DANS MICROSOFT DYNAMICS CRM par bianca
Problématique
Si vous avez besoin d'exporter sous Excel une liste de comptes ou de contacts dans le but de faire des retouches à droite à gauche puis de réinjecter le tout dans CRM, vous ne pouvez pas vous en...
Cliquez pour lire la suite de l'article par bianca SQL SERVER : DéVELOPPER UN ADDON POUR SQL SERVER MANAGEMENT STUDIO (SSMS)SQL SERVER : DéVELOPPER UN ADDON POUR SQL SERVER MANAGEMENT STUDIO (SSMS) par christian
Pour celles et ceux qui aiment SQL Server et on l'âme de développeur (ou sont tout simplement développeur) et veulent étendre les fonctionnalités de SQL Server, voici un article qui devrait pouvoir un intéresser.
Certes ce dernier est écrit sur u...
Cliquez pour lire la suite de l'article par christian EDITEUR XAML DE VISUAL STUDIO: COMMENT ALIGNER LES ATTRIBUTS LES UNS EN DESSOUS DES AUTRES AUTOMATIQUEMENTEDITEUR XAML DE VISUAL STUDIO: COMMENT ALIGNER LES ATTRIBUTS LES UNS EN DESSOUS DES AUTRES AUTOMATIQUEMENT par Miiitch
Lorsque l'on écrit du XAML, les tags XML peuvent vraiment devenir très longs et pas pratique à lire: Il y a une option vraiment pratique dans l'éditeur de Visual Studio qui va nous permettre de réorganiser tout cela en mettant les attributs XAML les uns e...
Cliquez pour lire la suite de l'article par Miiitch
Logiciels
Xilisoft Convertisseur Vidéo Ultimate (5.1.39.0305)XILISOFT CONVERTISSEUR VIDéO ULTIMATE (5.1.39.0305)Xilisoft Convertisseur Vidéo Ultimate est un outil puissant de conversion vidéo, facile à utilise... Cliquez pour télécharger Xilisoft Convertisseur Vidéo Ultimate Xilisoft DVD Ripper Ultimate (5.0.64.0304)XILISOFT DVD RIPPER ULTIMATE (5.0.64.0304)Xilisoft DVD Ripper Ultimate est un logiciel excellent pour copier et convertir DVD vers presque ... Cliquez pour télécharger Xilisoft DVD Ripper Ultimate Rigs of Rods (63.3)RIGS OF RODS (63.3)c'est un jeu de multi-simulation camions,autobus voitures, avions, bateaux, hélicoptère avec défo... Cliquez pour télécharger Rigs of Rods Konvertor (4.00)KONVERTOR (4.00)Le logiciel est un gestionnaire multimedia affichant, jouant et convertissant plus de 2000 format... Cliquez pour télécharger Konvertor
Comparez les prix

HTC Hero
Entre 550€ et 550€
|