![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
здравствуйте, уважаемые!
помогите, пожалуйста, решить следующую проблему. у меня на сайте есть закрытый раздел, вход в который осуществляется по логину и паролю, которые сохраняются в сессию. есть файлы, которые, по идее, могут скачивать только те, кто имеет доступ к закрытому разделу. то есть, просто так по прямой ссылке файл заполучить должно быть нельзя, а после ввода логина и пароля — можно. как это сделать? --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| Guedda |
|
|||
![]() Подрывник ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3137 Регистрация: 27.12.2005 Где: Ростов-на-Дону Репутация: 13 Всего: 78 |
За-.htaccess
-------------------- Ll 2 |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
что, простите? хтаксес.. знать бы ещё, как его сделать.. 8(
да, а "отгадки" логинов и паролей у меня лежат в базе и всё время меняются. --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| oksale |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 192 Регистрация: 17.6.2005 Где: Санкт-Петербург Репутация: 1 Всего: 9 |
--------------------
WBR, oksale |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
спасибо. список паролей мне придётся менять каждый раз, когда в базе появляется новый пользователь или меняется пароль?
--------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| oksale |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 192 Регистрация: 17.6.2005 Где: Санкт-Петербург Репутация: 1 Всего: 9 |
Зачем весь список менять? Просто добавить нового польз-ля:
И в файл htaccess нужно будет этого польз-ля добавить. --------------------
WBR, oksale |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
это где писать? во время создания нового пользователя.. нужно изменять файлы .htaccess и .htpasswd? я не понимаю 8( как это сделать при помощи php? а когда существующий пользователь изменил свой пароль.. мне нужно будет как-то изменить тот старый пароль на новый что ли? --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
в командной строке ;) |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
я, знаете ли, блондинка, и при том натуральная. и.. тут для начинающих же подфорум? вот. так что, простите меня заранее и объясните, пожалуйста, откуда мне доставать командную строку в тот момент, когда один пользователь создаёт другого пользователя без моего ведома?
что мне нужно написать на php в том месте, где это происходит, чтобы создаваемый пользователь автоматически получал права на нашу чудо-папку? а, тут где-то смайлик был хороший.. --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| клоп |
|
||||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 103 Регистрация: 28.2.2006 Где: г. Череповец Репутация: нет Всего: нет |
Попробуй так:
Файл login.php
Файл admin.php
Пока юзер не введет правильные логин и пароль ему не попасть в закрытую зону. --------------------
Всякая чепуха посещает голову, когда она пуста .... |
||||
|
|||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
клоп, таааак.. и как мне с файлами-то?
допустим, файл secretdata.pdf лежит на сайте в папке secretfolder. если нехороший человек знает об этом и не знает логин-пароль, нужно не дать ему скачать этот файл. как это сделать? --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| CTAPbIuMABP |
|
||||||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
сам то хоть пробовал? ошибку выдаст что $_SESSION["auth"] не определена
вот так надо
Добавлено @ 12:16 тогда надо htaccess'ом закрыть доступ ко всем pdf
а при нажатии на ссылку на файл делать вот так download.php?file=filename.pdf
Это сообщение отредактировал(а) CTAPbIuMABP - 28.2.2006, 12:11 |
||||||
|
|||||||
| клоп |
|
||||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 103 Регистрация: 28.2.2006 Где: г. Череповец Репутация: нет Всего: нет |
CTAPbIuMABP аха точно... упустил))) А дальше katka как CTAPbIuMABP писал ............ --------------------
Всякая чепуха посещает голову, когда она пуста .... |
||||
|
|||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
CTAPbIuMABP, спасибо.. только у меня почему-то что по прямой ссылке, что через хидер — одинаково перебрасывает куда скажешь в хтаксесс 8( что я делаю не так?
--------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
упс...
вот htaccess
должно работать (без hide.php точно работает) |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
говорит, что нет прав.. 403 *(((
а что такое hide.php? что угодно? --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
hide.php - это страница на которой размещена ссылка на файлы
хотя я думаю что вполне хватит простой проверки на referer тоесть тот код что выше но без hide.php, врядли кто-то будет настолько настойчив что начнет подделывать заголовки запросов чтобы скачать файл |
|||
|
||||
| katka |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 164 Регистрация: 19.7.2004 Репутация: нет Всего: 6 |
CTAPbIuMABP, ссылка на файлы? то есть, это закрытый раздел?
а как это без hide.php? дело в том, что я ни слова не понимаю в этом хтаксессе но что я там ни пишу вместо hide.php и вместо yoursite.. мне всё равно выдаётся 403, не даёт скачать файл --------------------
если с другом буду я, если с другом буду я, а медведь — без друга |
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
смысл в том что чтобы скачать файл тебе нужно перейти на него со страницы hide.php (если так написано в htaccess) или хотябы со своего сайта тогда у тебя будет реферер содержащий строку
http://(www\.)?yuorsite.com/ и сервер разрешит доступ к вайлу, а если просто забить в браузер адрес файла то он пошлет тебя лесом ;) |
|||
|
||||
| Ciber SLasH |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1813 Регистрация: 9.11.2004 Где: С.-Петербург Репутация: 3 Всего: 67 |
Забейте на рефферер, он подделывается элементарно. Тот же Proxomitron (баннерорез-комбайн) может менять Refferer как душе угодно и каким угодно сайтам.
Тут, как мне видится нужно в секьюр-папку закинуть .htaccess, который будет редиректить на скрипт авторизации. А скрипт авторизации, при успешной авторизации, будет посылать хидер о том, что дальше идёт файл, а за хидером будет идти вывод файла:
|
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
расслабся уже все сделали по аське))))
сколько раз ты лично подделывал рефереры чтоб скачать файл? если меньше 2 то считай что этот способ вполне пригодный, тем более как ты узнаешь название файла? а за твой способ будет ругатся каждый нормальный фаервол)))) особенноза первых две строки хедера |
|||
|
||||
| Ciber SLasH |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1813 Регистрация: 9.11.2004 Где: С.-Петербург Репутация: 3 Всего: 67 |
Замечательно. Мне это ниразу не понадобилось, т.к. в закрытые зоны как-то ещё не было нужды проникнуть, хотя подделать рефферера — это вообще даже ламер сможет сделать... ;) Часто бывает такое: кто-то скачал правильно файл, а дальше выложил ссылку на какм-нить форуме и пошло... поехало...
Это почему же? Обычная отправка файла, эти заголовки и так посылаются, когда ты кликаешь на ссылку в браузере. Вот тока заголовок в 5-ой строке не всегда посылается. Тока что кстати проверил, Outpost Firewall 3.5 не чего не сказал и не должен был. |
|||
|
||||
| CTAPbIuMABP |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 92 Регистрация: 17.2.2006 Где: Киев Репутация: 2 Всего: 1 |
потму что заголовки с application/x-download используют когда на сайтах вареза или порева тебе хотят пригрузить какуюнибудь adware восновном exeшник, на нормальные люди указывают что именно они тебе скидывают и это не так сложно узнать какое у файла расширение
а про вторую строку я прогнал - это факт Это сообщение отредактировал(а) CTAPbIuMABP - 28.2.2006, 19:52 |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |