Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как защитить базу данных от вторжения, MySQL получает чужие обращения 
:(
    Опции темы
Рейкин
Дата 23.5.2005, 08:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 198
Регистрация: 23.11.2003
Где: Баку, Азербайджан

Репутация: нет
Всего: 1



Обнаружил, что кто-то меняет данные в базе данных (игра, увеличивает кол-во "денег" или даже удаляет игроков).
Как это возможно и как от этого защититься?
Вопрос для меня серьёзный.

Спасибо


PM WWW   Вверх
IZ@TOP
Дата 23.5.2005, 09:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 4
Всего: 73



Рейкин, по всей видимост и в твоей системе нашли дыру и через нее производят SQL инъекции или управляют напрямую базой данных.
Тоже было когда -то и с combats.ru.

Защитится можно тщательно проверяя данные пришедшие от пользователя. Хотя возможно что дыры есть на хостинге.


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Mal Hack
Дата 23.5.2005, 09:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 11
Всего: 261



Цитата(IZ @ 23.5.2005, 10:08)
SQL инъекции

Вря дли.. Удаление встроить тяжело..
Тут либо дыру в скрипте нашли и выполняют любые запросы, либо к серверу разрешен коннект из вне.
PM ICQ   Вверх
Рейкин
Дата 23.5.2005, 10:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 198
Регистрация: 23.11.2003
Где: Баку, Азербайджан

Репутация: нет
Всего: 1



Цитата(Mal @ 23.5.2005, 09:51)
Цитата(IZ @ 23.5.2005, 10:08)
SQL инъекции

Вря дли.. Удаление встроить тяжело..
Тут либо дыру в скрипте нашли и выполняют любые запросы, либо к серверу разрешен коннект из вне.

Признаюсь, что склоняюсь к тому, что пишут скрипт с использованеим файла аксесса к БД.
Отсюда вопрос, реально ли запретить доступ к файлу с аксессом для запресов не из моего домена?
Т.е. www.mysite.com/etotfile.php - примет и обработает запрос,
а с www.othersite.com/xakayu.php - не обработает?

Как это лучше реализовать?

Спасибо
PM WWW   Вверх
Mal Hack
Дата 23.5.2005, 10:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 11
Всего: 261



Через .htaccess. Было тут уже. Если не найдешь вечером найду. Щас времени нет.
Средства Access вроде не дают таких возможностей.
PM ICQ   Вверх
Opik
Дата 23.5.2005, 10:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Vingrad developer
Сообщений: 1918
Регистрация: 6.10.2004
Где: Рига

Репутация: 2
Всего: 55



IZ@TOP
Цитата
Тоже было когда -то и с combats.ru

SQL? исключено.
Рейкин
проверь тщательнее скрипты.
PM MAIL Skype   Вверх
Рейкин
Дата 23.5.2005, 12:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 198
Регистрация: 23.11.2003
Где: Баку, Азербайджан

Репутация: нет
Всего: 1



Цитата(Mal @ 23.5.2005, 10:17)
Через .htaccess. Было тут уже. Если не найдешь вечером найду. Щас времени нет.
Средства Access вроде не дают таких возможностей.

поищу сейчас

Цитата
Opr. "проверь тщательнее скрипты."


может глупо звучит, а проверить на что именно?
Где может закрасться "дырка", простите за выражение?

спасибо

Это сообщение отредактировал(а) Рейкин - 23.5.2005, 12:09
PM WWW   Вверх
Mal Hack
Дата 23.5.2005, 12:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 11
Всего: 261



Рейкин почитай статью Opr'a про include-баг. В прикрепленных темах форума PHP.
PM ICQ   Вверх
Рейкин
Дата 23.5.2005, 13:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 198
Регистрация: 23.11.2003
Где: Баку, Азербайджан

Репутация: нет
Всего: 1



Mal Hack спасибо за ссылку, прочитав которую,

Opr отрыл мне на многое глаза smile

Т.е. предлагается вцелях безопастности везде включить функцию
Код

switch($_GET['page']){
Case 'aboutme':
    $filepath = 'lib/aboutme.php';
Break;
Case 'history':
    $filepath = 'other/history.php';
Break;
Default:
    $filepath = 'inc/news.php';
}
Include($filepath);

а важные файлы прописать на КАЖДОЙ странице вместо вставки их инклудом.

Тогда, конечно возникает проблема прописки каждого нового файла в switch-case. Мне кажется не опасным прописывать include'ом именно этот файл с переключением файлов, чтобы изменять при появлении новой страницы только один инклуд файл...

или я тут ошибаюсь и снова рискую напороться?
PM WWW   Вверх
Opik
Дата 23.5.2005, 16:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Vingrad developer
Сообщений: 1918
Регистрация: 6.10.2004
Где: Рига

Репутация: 2
Всего: 55



Рейкин
прочитай так же про SQL инъекции. не обязательно этот способ...там есть способ инклуда с регуляркой...
Цитата
а важные файлы прописать на КАЖДОЙ странице вместо вставки их инклудом.

думаю не стоит.
PM MAIL Skype   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Базы Данных | Следующая тема »


 




[ Время генерации скрипта: 0.0495 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.