Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Вёрстка веб-сайтов > Безопасность веб-приложений


Автор: Mpak 11.2.2009, 09:11
Ну вот пришло время и на подходе к сдаче заказчику мой первый в жизни веб-проект (слава богу заказчик с пониманием отнесся к тому, что это первый проект и он очень далек от идеала). Он хиленький, простенький, но отчасти серьезный и конечно же мне его хочется хоть как-то защитить. На запрос "безопасность веб-приложений" гугл выдает почти 1М результатов какие их них более полезны какие менее полезны мне трудно выбрать. Посему прошу помощи у винградовцев smile 
Направьте меня на путь истиный по изучению как защитить веб-приложения (книги, статьи, собственные заметки и т.п.).
Заранее благодарен,
wbr Mpak.

Автор: ksnk 11.2.2009, 09:55
Mpak, Защита, как мне видится, бывает от 
-- хакеров
-- спамеров
-- идиотов

-- от хакеров. Вопрос сложный, но для простоты - обязательно проверять все входные параметры, и пихать в Sql запросы только гарантированно корректные данные. Ну, это, уже азбука, вроде, без этого как-то и самому неприлично... Если серьезно поинтересоваться этим вопросом - можно полистать журнал Хакер и поискать там методы взлома сайтов.

-- от спамеров, Это, что "видно" на сайте. Нужно поставить красивую капчу на все общедоступные формы. Вот ее и нужно демонстрировать заказчику в качестве "защиты". Почему именно капчу - потому, что это традиция smile К традиции меньше вопросов у заказчика, больше доверия. Есть более другие способы борьбы со спамом, но проще пока остановиться на простом, пока новый сайт не представляет интереса для спамеров. После сдачи проекта опять-же читать Хакер и разбираться с методами взлома сайтов через капчу...

-- от идиотов. Это самый непредсказуемый слой защиты и самый неблагодарный. Как правило, многие действительно полезные "дырки в защите" обнаруживаются при работе с секретаршей, которой поручили админить твой сайт... Можно дать побаловаться не очень продвинутому в компьютерах ребенку, если знакомой блондинки под рукой не оказалось...

P.S. Контент сайта защитить нельзя и не нужно....


Автор: v2v 11.2.2009, 10:51
Цитата(ksnk @  11.2.2009,  09:55 Найти цитируемый пост)

P.S. Контент сайта защитить нельзя и не нужно....

Да ??? smile 

Автор: ksnk 11.2.2009, 11:16
v2v, К какому утверждению недоумение, к нельзя или к ненужно? 

Автор: Mpak 11.2.2009, 12:50
А как насчет шифрование паролей и т.п. ?
и можете ли про коментировать вот эту статью:
http://www.1web.ru/articles/security-audit/
буду благодарен smile

Автор: ksnk 11.2.2009, 13:13
Ну, если выкинуть "финансовую организацию", как обязательного заказчика, уйдут требования истории транзакций и вообще истории работы с БД. Это , вообще-то , дело важное, но муторное, неблагодарное и для первого проекта явно излишнее smile 
Как впрочем и почти все остальное... К примеру
Цитата

Все используемые в PHP/ASP приложениях пароли к базам данных должны быть зашифрованы

Это представляется мне только видимостью защиты, так как хранить открытый пароль в тексте PHP незначительно менее секретно, чем его в том-же PHP сложным образом декодировать. Если кто-то сумел добраться до текстов скрипта, то до способа расшифровки он тоже добрался...
Цитата

Администратор может запретить пользователям вход в систему.

если есть пользователи и есть администратор, то чем-то он должен от пользователя отличаться, правильно?
Цитата

Тестируются cross-site scripting - атаки. Аудиторы для проверки вводили <script>alert('attack')</script> в наши поля ввода.

Довольно смешной способ взлома, хотя часто прокатывает smile См. мой первый пункт "защита от хакера" 

Остальное, что я не отметил, imho, вообще лишнее для сайта.





Автор: v2v 11.2.2009, 15:04
Цитата(ksnk @  11.2.2009,  11:16 Найти цитируемый пост)
v2v, К какому утверждению недоумение, к нельзя или к ненужно? 

к обоим.

Автор: bars80080 11.2.2009, 15:23
Цитата(v2v @  11.2.2009,  14:04 Найти цитируемый пост)
к обоим. 

и есть какой-то способ защиты контента? такой что человек текст видит, а написанная прога не сможет?
да и зачем выкладывать что-то в сеть, если не намерен делиться?

Автор: v2v 11.2.2009, 15:58
Цитата(bars80080 @  11.2.2009,  15:23 Найти цитируемый пост)

и есть какой-то способ защиты контента? такой что человек текст видит, а написанная прога не сможет?
да и зачем выкладывать что-то в сеть, если не намерен делиться? 

вас интересует "защита информации(текста) от копирования".
самый простой способ - защита от нубов - с помощью ява-скрипта запретить коипровать текст.
более сложный но довольно действенный - это разместить текст в виде рисунка, например.
ещё один способ работающий в комбинации с первым  : при передачи текста в броузер между каждым вторым символом вставлять абру-кадабру и написать ява-скрипт процедуру , которая удаляет эту абру-кадабру. Если пользователь выключит ява-скрипт и будет копировать - то получит не текст , а белеберду...
дальше  можете придумывать сами.

Добавлено через 1 минуту и 18 секунд
а вообще официально оформленные авторские права + наряд милиции и ваши данные никто не будет копировать smile

Автор: ksnk 11.2.2009, 17:08
v2v, Самое прикольное в защите - это то, что НУЖНО пускать на сайт поисковики. Зачем и кому (есть такие заказчики?) нужен сайт, в котором Гугель находит разную фигню? 
Вот такое требование, довольно разумное, согласитесь, сводит на нет любые изыски с "защитой контента".

А раз нельзя защищаться, значит нужно сделать вид, что это и не нужно smile 

Автор: v2v 11.2.2009, 17:33
хм... я всегда думал что например для текста на 10 страниц, достаточно выделить 20 ключевых слов , которые можно отдать поисковику, а саму суть спрятать.

Автор: ksnk 11.2.2009, 18:26
v2v, Умные поисковики такому не верят, не любят и понижают в рейтинге. Лучше почитать об этом у них на сайтах...

Я встречал "защиту", применяемую, в общем-то по делу, в каком-то книжном магазине. Там дают читать хоть всю книгу, но только онлайн, Весь текст защищается генерацией текста скриптом, и засорением/ чисткой его от невидимых печатных символов. Правда там сами "тексты" книг окружены тегами <noindex> и отношение поисковиков к такому извращению получается лояльное. Хотя найти магазин по выдержке из книги, понятно, не удается smile

Опять-же заради первого проекта начинать разрабатывать-продвигать подобную систему защиты, наверное, не стоит...

Автор: v2v 11.2.2009, 19:07
Цитата(ksnk @  11.2.2009,  18:26 Найти цитируемый пост)

Опять-же заради первого проекта начинать разрабатывать-продвигать подобную систему защиты, наверное, не стоит... 

стоп... я отвечал на вопрос  bars80080.
А автору темы не факт что нужна именно защита от копирования, он ведь совершенно не описал что у него за "веб проект"... контент ещё надо защищать от модификации или удаления или нужно обеспечить доступность в условиях большой нагрузки ... всё это защита, но методы и используемые технологии  абсолютно разные.
То что защититься можно - это априори, а вот нужно ли оно вам - это уже вам решать. 

Автор: bars80080 11.2.2009, 20:59
Цитата(v2v @  11.2.2009,  18:07 Найти цитируемый пост)
То что защититься можно - это априори

но ты вообще-то не расписал 100%-надёжную систему защиты. это из разряда "набираем студентов-информационных факультетов для написания кодов распознавания каптчи". т.е. только поменяли каптчу, под неё тут же пишется новый грабер (это если нужно. на моём сайте допустим нет, на mail.ru допустим да). да и скриншоты страниц никто не отменял. всё что видит человек, по определению можно научить понимать машину.
защита выложенного контента в сеть не стоит, как "защитить или нет", а "насколько сильно затруднить доступ к копированию контента". чтобы стоимость его кражи превышала стоимость содержимого. только поэтому в большинстве случаев простой каптчи будет достаточно

Автор: v2v 11.2.2009, 23:30
Цитата(bars80080 @  11.2.2009,  20:59 Найти цитируемый пост)

но ты вообще-то не расписал 100%-надёжную систему защиты. 

не расписал потому что такой не существует. в информационной безпасности существует понятия риска , от которого и отталкиваются при построении защиты. Одна из найболее простых формул рассчёта риска для ИБ - это прибыль от атаки поделить на стоимость реализации атаки.
Например спам-атака на сайт: 
1. без капчи дешево... риск довольно высокий. 
2. добавляем капчу - стоимость реализации повышается, риск понижается. 
3. добавляем возможность поcтить только для авторизированных пользователей ... стоимость взлома паролей пользователей слишком высока - риск падает почти до нуля.
--
вот такой простой оценкой рисков можно определить какая защита вам нужна и какой риск для вас приемлемый.

Автор: bars80080 12.2.2009, 01:26
бррр, вы повторили, то что я сказал постом выше.
а к чему тогда было удивление на "Контент сайта защитить нельзя и не нужно...."?
хотя бы к слову нельзя?

Автор: v2v 12.2.2009, 02:00
Цитата(bars80080 @  12.2.2009,  01:26 Найти цитируемый пост)

а к чему тогда было удивление на "Контент сайта защитить нельзя и не нужно...."?
хотя бы к слову нельзя? 

потому что можно.
вы не пишете от чего защищать. от копирования?
тогда вот вам крайний метод , когда защита прежде всего.
- доступ на сайт только после авторизации
- регистрация только по пригласительным
- в лиц. соглашение, которое надо отметить галочкой в красочных тонах рассказано что будет за копирования материала.

А все поисковики идут лесом... и если контент действительно стоящий, а  пользователи боятся быть заблокированы, то будет у вас 99% защита.

Автор: bars80080 12.2.2009, 15:23
а, понятно. меня в сомнения ввёл раздел (вёрстка), потому и предполагал заранее, что пользователь уже видит контент
а вас тема про каптчу, но ни о какой авторизации мы вроде не говорили

собсна, пусть топикстартер сам распишет что он хочет защитить, а там уже ему будут вполне определённые советы

Автор: v2v 12.2.2009, 16:33
Цитата(bars80080 @  12.2.2009,  15:23 Найти цитируемый пост)
а, понятно. меня в сомнения ввёл раздел (вёрстка), потому и предполагал заранее, что пользователь уже видит контент

ну так ... дык... вот вам ещё один метод.
данные в броузер приходят в зашифрованном виде, у каждого пользователя есть ключ, который передаётся в броузер(указывает путь к файлику) и ява-скрипт расшифровывает пришедшие данные  smile 

P.S. это я всё ещё отвечаю на вопрос : "можно ли защитить контент", но не в коем случае не предлагаю делать такое в своём первом вб-проекте ).

Автор: Mpak 12.2.2009, 18:37
Прошу прощения за задержку.. долго не мог добраться до компа )
Благодарю за столь активную отзывчивость, приятно smile

Цитата(bars80080 @  12.2.2009,  18:23 Найти цитируемый пост)
собсна, пусть топикстартер сам распишет что он хочет защитить, а там уже ему будут вполне определённые советы


Контент мне защищать не надо.. мне нужны просто основные пункты защиты веб-ресурса.
Есть пользователь собсна Админстратор, других нет, регистрации никакой нет, модеров регит Админ (для редактирования определенных разделов).
Все это дело основано на PHP 5 + мускуль 5

----
 smile 
P.S. Думаю не плохо было бы иметь тему про безопасность и про основные угрозы веб-ресурсов (не про эту естественно речь, а где рассматриваются конкретно угрозы и защиты) закрепленной в разделе smile
(сорри за подряд сообщения, думал добавиться к последнему :( )

Автор: Mpak 12.2.2009, 20:58
delete

Автор: v2v 12.2.2009, 21:31
Цитата(Mpak @  12.2.2009,  18:37 Найти цитируемый пост)

P.S. Думаю не плохо было бы иметь тему про безопасность и про основные угрозы веб-ресурсов (не про эту естественно речь, а где рассматриваются конкретно угрозы и защиты) закрепленной в разделе smile

есть отдельный раздел . "Технология защиты информации" , поищи там.

Автор: Mpak 16.2.2009, 20:31
Ну раз тема больше не развивается - всем спасибо за обсуждение и высказанные мнения smile

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)