Accueil > > > SÉCURISER ET PARSER UN MESSAGE POUR UN FORUM
SÉCURISER ET PARSER UN MESSAGE POUR UN FORUM
Information sur la source
Description
Pour un forum, il est nécessaire d'interdire l'utilisation de code PHP, Javascript, et de limiter les balises HTML autorisées. Il faut aussi gèrer les mots trés longs (une URL, par exemple) pour éviter qu'ils déforment la mise en page du site. Et pour la convivialité, il faut parser (ou interpreter) les URL ou adresses e-mail pour les rendre automatiquement cliquables. Enfin, - la cerise sur le gateau -, remplacer les caractères des smileys par des images. Dans le source ci-dessous, on part du principe que le message saisi par l'utilisateur provient d'un champ TEXTAREA qui renvoie sa valeur dans la variable '$texte'. Il suffit de sauvegarder le contenu de cette variable à la fin du traitement pour avoir la version sécurisée. La méthode utilisée ici pour sécuriser consiste à utiliser l'instruction 'htmlentities' aprés avoir parser - temporairement - les balises HTML que l'on veut autoriser avec des '-%' ou '%-' ; elles seront re-parser juste à la fin avec des '<' ou '>' pour les réactiver. Ici, on autorise les balises <B>, <I>, <U>, et <BR>. Puis, le traitement se fait mot-à-mot pour : - mettre des séparations (qui seront effectives si jugées nécessaire par le navigateur) en cas de mots trés long, - créer des liens avec les URL (commençant par http ou www), - identifier les smileys avec prise en charge de ceux qui rigolent (ou pleurent) trop fort !!! ;op Pour cette exemple, les smileys ne sont pas remplacés par des images, mais simplement mis en gras avec une étiquette affichant la pensée associée au smiley... Il sera pas difficile pour vous de le modifier pour l'emploie d'images. NB: les curieux remarqueront qu'il est facile d'adapter ce source pour qu'il gère le BBCode à la place des balises HTML autorisées ;o)
Source
- //Préformatage pour les étourdis :op
- $texte = ucfirst($texte);
-
- //Le retour chariot \r (de Windows) est implicite quand il y a un saut de ligne \n ... On les supprime !!!
- $texte = str_replace ("\r", "", $texte);
-
- //Si il y a un saut de ligne, on ferme toutes les balises (autorisées) de mise en forme.
- $texte = str_replace ("\n", " </B></U></I><BR> ", $texte);
-
- //On garde une copie de l'original
- $texteoriginal=$texte;
-
- //Suppression des caractères interdits
- $texte = str_replace ("-%","",$texte);
- $texte = str_replace ("%-","",$texte);
-
- //Reformatage (temporaire) de la syntaxe des balises autorisées en remplacant < par -% et > par %-
- $texte = str_replace (array ("<BR>","<br>"),"-%BR%-",$texte);
- $texte = str_replace (array ("<B>","<b>"),"-%B%-",$texte);
- $texte = str_replace (array ("</B>","</b>"),"-%/B%-",$texte);
- $texte = str_replace (array ("<U>","<u>"),"-%U%-",$texte);
- $texte = str_replace (array ("</U>","</u>"),"-%/U%-",$texte);
- $texte = str_replace (array ("<I>","<i>"),"-%I%-",$texte);
- $texte = str_replace (array ("</I>","</i>"),"-%/I%-",$texte);
-
- //Decomposition du texte mot à mot
- $mots = explode(" ",$texte);
-
- //Boucle d'analyse de chaques mots
- $nbmots = count($mots);
- for ($i = 0; $i < $nbmots; $i++)
- {
- //Forcer les césures si un mot dépasse 50 caractères
- $motproteger = wordwrap( $mots[$i], 50,"-%WBR%-",1);
-
- //Désactive les balises HTML interdites (et autres codages Javascript, PHP, etc)
- $motproteger = htmlentities($motproteger,ENT_QUOTES);
-
- //Recherche de ce qui ressemble à un mail, une URL, ou un smileys pour transformer en lien ou image.
- if (strpos($mots[$i],"@") > 3)
- {
- $mots[$i] = "<A HREF='mailto:$mots[$i]'>$motproteger</A>";
- }
- else if (strtolower(substr($mots[$i],0,7)) == "http://")
- {
- $motproteger = strtolower($motproteger);
- if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
- $mots[$i] = "<A HREF='$mots[$i]' TARGET=_blank>$motproteger</A>";
- }
- else if (strtolower(substr($mots[$i],0,4)) == "www.")
- {
- $motproteger = strtolower($motproteger);
- if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
- $mots[$i] = "<A HREF='http://$mots[$i]' TARGET=_blank>$motproteger</A>";
- }
- else if ((substr($mots[$i],0,4) == ":o))") AND (substr($mots[$i],-1) == ")"))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Mort de rire\">:o))</B>";
- }
- else if ($mots[$i] == ":o)")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Content(e)\">:o)</B>";
- }
- else if ((substr($mots[$i],0,4) == ";o))") AND (substr($mots[$i],-1) == ")"))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil amusant\">;o))</B>";
- }
- else if ($mots[$i] == ";o)")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil\">;o)</B>";
- }
- else if ($mots[$i] == ":op")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue\">:op</B>";
- }
- else if ($mots[$i] == ";op")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue et cligne de l\'oeil\">;op</B>";
- }
- else if ((substr($mots[$i],0,4) == ":o((") AND (substr($mots[$i],-1) == "("))
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Pleure\">:o((</B>";
- }
- else if ($mots[$i] == ":o(")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Boude\">:o(</B>";
- }
- else if ($mots[$i] == ":o.")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Etonné\(e\)\">:o.</B>";
- }
- else if ($mots[$i] == ":o|")
- {
- $mots[$i] = "<B CLASS=Smileys TITLE=\"Sans voix\">:o|</B>";
- }
- else
- {
- //Pour un mot banal, on utilise la version protégée sans balises HTML actives
- $mots[$i] = $motproteger;
- }
- }
-
- //Recolle les mots du texte
- $texte = implode(" ",$mots);
-
- //On restaure la syntaxe des balises autorisées
- $texte = str_replace ("-%","<",$texte);
- $texte = str_replace ("%-",">",$texte);
-
- //On ajoute des anti-slash pour sauvegarder dans un champ TEXT d'une table SQL
- //Ne pas oublier de faire un 'stripslashes' lors de la lecture du message depuis la table SQL
- $texte = addslashes($texte);
//Préformatage pour les étourdis :op
$texte = ucfirst($texte);
//Le retour chariot \r (de Windows) est implicite quand il y a un saut de ligne \n ... On les supprime !!!
$texte = str_replace ("\r", "", $texte);
//Si il y a un saut de ligne, on ferme toutes les balises (autorisées) de mise en forme.
$texte = str_replace ("\n", " </B></U></I><BR> ", $texte);
//On garde une copie de l'original
$texteoriginal=$texte;
//Suppression des caractères interdits
$texte = str_replace ("-%","",$texte);
$texte = str_replace ("%-","",$texte);
//Reformatage (temporaire) de la syntaxe des balises autorisées en remplacant < par -% et > par %-
$texte = str_replace (array ("<BR>","<br>"),"-%BR%-",$texte);
$texte = str_replace (array ("<B>","<b>"),"-%B%-",$texte);
$texte = str_replace (array ("</B>","</b>"),"-%/B%-",$texte);
$texte = str_replace (array ("<U>","<u>"),"-%U%-",$texte);
$texte = str_replace (array ("</U>","</u>"),"-%/U%-",$texte);
$texte = str_replace (array ("<I>","<i>"),"-%I%-",$texte);
$texte = str_replace (array ("</I>","</i>"),"-%/I%-",$texte);
//Decomposition du texte mot à mot
$mots = explode(" ",$texte);
//Boucle d'analyse de chaques mots
$nbmots = count($mots);
for ($i = 0; $i < $nbmots; $i++)
{
//Forcer les césures si un mot dépasse 50 caractères
$motproteger = wordwrap( $mots[$i], 50,"-%WBR%-",1);
//Désactive les balises HTML interdites (et autres codages Javascript, PHP, etc)
$motproteger = htmlentities($motproteger,ENT_QUOTES);
//Recherche de ce qui ressemble à un mail, une URL, ou un smileys pour transformer en lien ou image.
if (strpos($mots[$i],"@") > 3)
{
$mots[$i] = "<A HREF='mailto:$mots[$i]'>$motproteger</A>";
}
else if (strtolower(substr($mots[$i],0,7)) == "http://")
{
$motproteger = strtolower($motproteger);
if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
$mots[$i] = "<A HREF='$mots[$i]' TARGET=_blank>$motproteger</A>";
}
else if (strtolower(substr($mots[$i],0,4)) == "www.")
{
$motproteger = strtolower($motproteger);
if (strpos($motproteger,"?",0) > 0) $motproteger = substr($motproteger,0,strpos($motproteger,"?",0));
$mots[$i] = "<A HREF='http://$mots[$i]' TARGET=_blank>$motproteger</A>";
}
else if ((substr($mots[$i],0,4) == ":o))") AND (substr($mots[$i],-1) == ")"))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Mort de rire\">:o))</B>";
}
else if ($mots[$i] == ":o)")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Content(e)\">:o)</B>";
}
else if ((substr($mots[$i],0,4) == ";o))") AND (substr($mots[$i],-1) == ")"))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil amusant\">;o))</B>";
}
else if ($mots[$i] == ";o)")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Clin d\'oeil\">;o)</B>";
}
else if ($mots[$i] == ":op")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue\">:op</B>";
}
else if ($mots[$i] == ";op")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Tire la langue et cligne de l\'oeil\">;op</B>";
}
else if ((substr($mots[$i],0,4) == ":o((") AND (substr($mots[$i],-1) == "("))
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Pleure\">:o((</B>";
}
else if ($mots[$i] == ":o(")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Boude\">:o(</B>";
}
else if ($mots[$i] == ":o.")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Etonné\(e\)\">:o.</B>";
}
else if ($mots[$i] == ":o|")
{
$mots[$i] = "<B CLASS=Smileys TITLE=\"Sans voix\">:o|</B>";
}
else
{
//Pour un mot banal, on utilise la version protégée sans balises HTML actives
$mots[$i] = $motproteger;
}
}
//Recolle les mots du texte
$texte = implode(" ",$mots);
//On restaure la syntaxe des balises autorisées
$texte = str_replace ("-%","<",$texte);
$texte = str_replace ("%-",">",$texte);
//On ajoute des anti-slash pour sauvegarder dans un champ TEXT d'une table SQL
//Ne pas oublier de faire un 'stripslashes' lors de la lecture du message depuis la table SQL
$texte = addslashes($texte);
Conclusion
Merci de me le signaler si vous voyez une faille de sécurité dans ce système.
Sources de la même categorie
Commentaires et avis
|
Derniers Blogs
GESTION D'EXCEPTION AVEC LES TASKSGESTION D'EXCEPTION AVEC LES TASKS par richardc
Nous avons vu dans un précédent article comment utiliser Task pour effectuer des opérations dans un autre thread.
Malheureusement, comme tout le monde n'est pas parfait, il se peut que cette exécution se passe mal et qu'une exception se produise.
La...
Cliquez pour lire la suite de l'article par richardc DéMARRONS AVEC LES TASKSDéMARRONS AVEC LES TASKS par richardc
Que vous le vouliez ou non, le développement multi-tâche est maintenant une obligation pour toute nouvelle application. Il est donc vital d'en comprendre les mécanismes et de s'y mettre le plus tôt possible.
En attendant le .NET Framework 4.5 avec le...
Cliquez pour lire la suite de l'article par richardc SLIDE & DéMO TECHDAYS 2012 - FAST & FURIOUS XAML APPSSLIDE & DéMO TECHDAYS 2012 - FAST & FURIOUS XAML APPS par Vko
Retrouvez les slides et les démo de ma session Fast & Furious XAML Apps. A ceux qui se posent la question : "est-ce que le code de la DataGrid est disponible?", je vous répondrais "pas encore". Je vais mettre en place un projet codeplex pour part...
Cliquez pour lire la suite de l'article par Vko XNA IS DEAD!XNA IS DEAD! par richardc
Depuis la semaine dernière (et grâce aux TechDays 2012), je me penche activement sur la nouvelle version de Windows, aka Windows 8. Vous me direz, il était temps puisque la première preview date de Septembre dernier.
OK. Remarquez, on n'en est qu'aux...
Cliquez pour lire la suite de l'article par richardc TECHDAYS PARIS 2012 : WINDOWS SERVER "8" QUOI DE 9 !TECHDAYS PARIS 2012 : WINDOWS SERVER "8" QUOI DE 9 ! par ROMELARD Fabrice
Speakers: Fabrice Meillon et Stanislas Quastana Cette session est basée entièrement sur celle donnée lors de la BUILD cet hiver. Il n'y a pas d'ajout d'information en rapport avec cet évènement passé. Windows 8 Server sera intégralem...
Cliquez pour lire la suite de l'article par ROMELARD Fabrice
Logiciels
DocTranslate (V3.1.0.0)DOCTRANSLATE (V3.1.0.0)DocTranslate est un traducteur de document Microsoft Word, PowerPoint et Excel. Il permet d'autom... Cliquez pour télécharger DocTranslate Tribler (2012)TRIBLER (2012)Tribler est un client pair à pair (P2P/Peer-to-Peer) open source avec la capacité de regarder des... Cliquez pour télécharger Tribler OneSwarm (2012)ONESWARM (2012)Le peer-to-peer qui protège votre vie privée, c'est OneSwarm.
Ce logiciel de peer-to-peer crypté... Cliquez pour télécharger OneSwarm PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V8.4)PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V8.4)PONAMEDIA TV DEVIENS HELLLOOO FLASH
LA TV SUR VOTRE ORDINATEUR.
Toute une plateforme Multi... Cliquez pour télécharger PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO Academy System (17.2.1.0)ACADEMY SYSTEM (17.2.1.0)Logiciel de gestion des établissements.
- élèves/étudiants (inscription, dossier, absence...)
-... Cliquez pour télécharger Academy System
|