Ребят, спасибо
Я знаю про отсутствие фильтрации, ставил защиту только от инъекций. XSS, CSS, HTML - не чистил.
Да, идея "обрамить" 404 как и буллшитки - не очень хорошая. Спасибо)
DeepVarvar, это всё допилю, не сложно же
А может быть даже и домен отдельный возьму, со временем
|