| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > Проверка скрипта |
| Автор: Гость_Сергей 14.7.2004, 08:42 |
| Мой сайт несколько раз ломали, хостер говорит, что у меня дыра в пхп скриптах. Кто знает как можно проверить скрипты (подскажите прогу), или вохможные советы по безопастности. Спасибо! |
| Автор: Ignat 14.7.2004, 10:12 |
| скрипты нужно писать под register_globals=off; пароли хранить после шифровки MD5; отслеживать типы файлов в аплоаде; все данные которые постятся подвергать htmlspecialchars и addslashes; для пущей безопасности можно вести в базе логи неудачных попыток ввода пароля, определять ip, частоту ввода пароля. и просто не использовать элементарные пароли, типа qwerty, 1111. |
| Автор: MuToGeN 14.7.2004, 11:32 |
| Насчет программ - таких не знаю. Если готовы заплатить за это денег, то можете обратиться с этим вопросом в раздел "работа". |
| Автор: Secandr 14.7.2004, 12:08 |
| Ignat На моём сайте на админа стоял пароль qwerty и ничего за два года попыток, взлом не удался. А брутфорсили дай боже Гость_Сергей Хорошие советы дал Ignat, если опишите что и как ваша программа делает, то можно будет дать более подробные советы. MuToGeN Я видел такие программы, но работаю они скверно, даже не находят спеуиально оставленых дырок. |
| Автор: MuToGeN 14.7.2004, 14:59 |
| Secandr пароль qwerty, а логин admin_VcK923MRpfKl ? =) К тому, что посоветывал Ignat: С большими проектами бывает полезно логировать ошибочные запросы и банить по IP, если таких запросов, например, больше 5 разных в минуту от одного клиента. Вполне можно сделать вывод, что тот ищет уязвимость с SQL инъекцией. |
| Автор: Secandr 15.7.2004, 10:05 |
| Ещё вариант: проверять $_GET и $_POST на лишние параметры и если они есть делать die. А если таких запросов много - банить ip. MuToGeN Логин был Secandr |
| Автор: dm9 15.7.2004, 20:08 |
| Небольшая коллекция на тему "security in php". Что-то по этим статьям можно начать понимать... http://docs.com.ru/php_6.php http://docs.com.ru/php_6.php http://russian.colossus.net/manual/man3.shtml http://www.compdoc.ru/internet/php/safeprog/ http://www.compdoc.ru/internet/php/criticality_scrips/ http://detail.phpclub.net/article/php_security1 http://detail.phpclub.net/article/php_security2 http://www.atlant.ru/comar/lib/ogr12/art82/ |
| Автор: Гость_Сергей 16.7.2004, 20:14 |
| Спасибо всем, проблемма в том, что весь сайт написан на пхп и хакер каким то способом без подключения по фтп к серверу изменил картинки и содержание главной страницы, особых скриптов на сайте нет, только использовал пхп для создания верхушки и низа, потом везде вставлял. Еще сам написал новостную ленту с архивом, кто подскажет, как он смог закачать картинки без фтп. Жду, спасибо! |
| Автор: Secandr 16.7.2004, 21:31 |
| Твои скрипты в файлы пишут что-либо? Если да, то как формируются имена этих файлов? Если динамически, то переписывай скрипты. |
| Автор: Гость_СЕргей 17.7.2004, 05:43 |
| У меня база новостей текстовой файл!!! |
| Автор: Ripper 17.7.2004, 09:24 |
| ну если ссылка типа http://mysite.ru/index.php?news.php то так нельзя. Если у тебя берется имя вставляемого файла из строки адреса то он может прописать http://mysite.ru/index.php?http://hacker.ru/kill.php типа того |
| Автор: Secandr 17.7.2004, 18:52 |
| смысл в том, что если действия пользователя могут повлеять на имя файла и его содержимое, то злоумышленик просто создаст hack.php, а в него запишетнормаьлный аплоадерщик и будет менять всё на твоём сайте, да и на хосте сможет много чего натворить. |
| Автор: dm9 17.7.2004, 22:03 |
| Гость_СЕргей, коли не коммерческая тайна и не больше сотни строк, кинь сюда скрипты, мне было бы интересно посмотреть. Может, и найдётся баг... Добавлено @ 22:05 Да мы ж тут не ясновидящие, так гадать можно долго без кода... |
| Автор: LonelyWolf 7.9.2005, 09:49 |
| Да долго годать и не придёться... 1) Гость_Сергей, у тебя есть в админке где ты добовляешь новости upload например для картинок в новости????? 2) Доступ в админку по технологи отдельная страничка логин и пасс...в папке например admin а пароль с логином храниться в отдельном файле в той же папке и имеет имя типа pass.dat =) 3) Как уже говорили у тебя происходит внешний инклуд файла с новостями в открытом виде... Как в большинстве случаев.....поиметь такой сайт 1.5-3 минуты.... Да зачем просить выложить код....и что щас поможем исправим за него багу, а в следующий раз его сломают он опять кого-нибудь будет просить...надо самому....тогда и ошибок меньше будет... |
| Автор: Ignat 7.9.2005, 13:49 |
| LonelyWolf, ты б еще дольше думал Больше года прошло. |
| Автор: Opik 7.9.2005, 20:09 |
| http://forum.vingrad.ru/index.php?showtopic=38887 |
| Автор: -=Ustas=- 8.9.2005, 09:25 |
| |