Por que o NetBeans avisa que deve não acessar variáveis globais diretamente? – php variáveis netbeans

Pergunta:


O NetBeans sugere que não acessemos as variáveis globais do PHP tipo $_SERVER[''] diretamente, qual a sugestão neste caso?

Normalmente é feito assim:

<?php

   $ip = $_SERVER["REMOTE_ADDR"];

?>

Qual a forma aconselhada de se pegar uma variável global?

Autor da pergunta Marcelo

Resposta Maniero:

Não faço a menor ideia. Não vejo problemas em fazer isto. Se fosse acesso a um $_POST eu até entenderia que a sugestão seria para filtrar o conteúdo com um filter_input ou técnica semelhante. Mas neste caso não pode acontecer falhas de segurança.

Eu já vi sugerirem filtrar até mesmo este tipo de variável, mas me parece insano. Se você não puder confiar no que o servidor HTTP te passa, você está lascado.

Posso estar enganado mas eu chutaria que é um falso positivo, que é comum em analisadores estáticos de código.

Tem 4 caminhos:

  • Conviva com isto;
  • desligue o analisador estático;
  • colocar um comentário de dica para ele parar de avisar isto (tem que procurar na documentação);
  • contrariadamente faça o filtro e satisfaça o analisador.

    filter_input(INPUT_SERVER, 'REMOTE_ADDR')
    

No exemplo da pergunta não existe nenhum problema, informações da requisição, sessão e do servidor no PHP(puro) vem através de variáveis globais, em outras
linguagens essas infomações vem através de objetos como request do java, frameworks PHP também fornecem objetos para manipular essas informações.

O que é não muito correto fazer é acessar/manipular uma variável global dentro de uma função, o correto é passar essa global como argumento da função, para evitar efeitos colaterais como a quebra de funcionamento, uma função não deve sofrer interferencia de nada externo deve apenas depender dela mesma.

Existe a recomendação de não utilizar a variável global $_SERVER devido o risco de cross-site scripting que é alguém conseguir executar scripts no seu servidor ou, em outras palavras, injetar código.

Conforme descrito neste artigo (em inglês).

Quando exposto ao cliente (em formulários, por exemplo) pode dar aberturas à ataques e invasões, por isso é recomendado o uso do filtro.

/* Esta é a maneira correta de se declarar uma superglobal */
$post = filter_input_array(INPUT_POST, FILTER_DEFAULT); 
$get = filter_input_array(INPUT_GET, FILTER_DEFAULT);

/* Esta é a maneira correta de se atribuir uma variável a uma informação oriunda  de uma superglobal */
$nomeDoname = $post["nomeDoname"];
$nomeDoget = $get["nomeDoget"]; 

Eu já vi o W3School recomendando o uso desta forma:

htmlspecialchars($_SERVER["PHP_SELF"]);

Você pode ver a explicação aqui, procure por esse título:

How To Avoid $_SERVER[“PHP_SELF”] Exploits?

Fonte

Related Posts:

Qual a diferença entre AppCompatActivity e Activity? – android android-activity
Pergunta: Qual a diferença da AppCompatActivity para Activity ? A partir de qual versão a AppCompatActivity foi adicionada ao Android? Autor da pergunta Luhhh A diferença reside ...
Como abreviar palavras em PHP? – php string
Pergunta: Possuo informações comuns como nome de pessoas e endereços, e preciso que elas contenham no máximo 30 caracteres sem cortar palavras. Exemplo: 'Avenida Natalino João Brescansin' ...
Qual é a finalidade de um parêntese vazio numa declaração Lambda? – c# expressões-lambda característica-linguagem
Pergunta: Criei um exemplo de uma declaração Lambda sem argumentos, entretanto, estou com duvidas referente a omissão do parêntese vazio () na declaração. Veja o exemplo: class ...
Boas práticas para URI em API RESTful – api rest restful
Pergunta: Estou com dúvida em relação às URIs de alguns recursos da api que estou desenvolvendo. Tenho os recursos projetos e atividades com relação 1-N, ...
Dúvidas sobre a integração do MySQL com Java – java mysql netbeans
Pergunta: Estou criando um sistema no NetBeans, utilizando a linguagem Java e o banco de dados MySQL. Escrevi o seguinte código para realizar a conexão ...
Qual é a finalidade da pasta Model do framework Inphinit? – php inphinit
Pergunta: No Inphinit micro-framework existe a pasta Model que fica dentro da pasta application, e nela é onde ficam as classes, mas eu estou muito ...
Uso do ‘@’ em variáveis – javascript typescript coffeescript
Pergunta: Vejo em algumas linguagens que compilam para javascript, como TypeScript e CoffeeScript, o uso do @ em variáveis, como também, casos em que o ...
Qual tamanho máximo um arquivo JSON pode ter? – json arquivo
Pergunta: Vou dar um exemplo para conseguir explicar minha duvida: Preciso recuperar informação de imagens vindas de uma API, esse banco de imagens me retorna JSON's ...
O que é Teste de Regressão? – terminologia engenharia-de-software testes
Pergunta: Na matéria de Teste de Software o professor abordou um termo chamado Teste de Regressão, isto dentro da disciplina de teste de software. Sendo ...
O que é um construtor da linguagem? – php característica-linguagem
Pergunta: Em PHP, já li e ouvi várias vezes a respeito dos Construtores da Linguagem. Os casos que sempre ouvi falar deles foi em casos ...
Função intrínseca para converter numérico para string – cobol
Pergunta: Estou a tentar saber se existe alguma função intrínseca do COBOL para converter um data numérico para string sem precisar usar a cláusula REDEFINES: ( ...
Porque usar implements? – java android
Pergunta: Qual a diferença entre usar btn.setOnClickListener(new OnClickListener() { e public class MainActivity extends Activity implements OnClickListener{ Estive fazendo um curso de Android e meu professor falou que ...
O que é XHTML e quando deve ser usado? – html xml xhtml
Pergunta: O que eu sei é que o XHTML precisa ser XML válido. Isso implica, por exemplo, que todas as tags precisam ser fechadas. Por ...
Uma placa aceleradora de vídeo pode melhorar o desempenho não-gráfico? [fechada] – desempenho
Pergunta: Para desenvolver em Ruby on Rails, eu utilizo aqui uma máquina virtual do VirtualBox com Ubuntu Server 14.04 sem interface gráfica instalada. Recentemente descobri uma ...
Concat() VS Union() – c# .net
Pergunta: Qual a diferença entre Concat() e Union() ? Quando usar Concat() e quando usar Union() ? Somente pode ser usado em list ? ...

Deixe uma resposta

O seu endereço de email não será publicado. Campos obrigatórios marcados com *