![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Testing001 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 27.3.2007 Репутация: -1 Всего: нет |
Прива всем
Мня интересует след. проблема: ИД сессии передается игроку с помощью двух вар-тов 1). Через куки 2). С помощью GET и POST Ведь куки подделываются, если передается через куки, то почему нельзя подставить опред. ИД сессии (если у тебя уже есть ИД сессии, того под кем ты хочешь залогиниться) А если через GET и POST, то я прочитал, что это небезопасно Значит, если через GET и POST, то взломщик может забыть про подделку куки? Тогда вствает вопрос об инъекцих, если там начнут login.php?=act.... То получается при прав. запросе, можно опять залогин.? Тогда вставет проблема след.: Как запретить внешние запросы? (дайте ссылки плиззз) Потом легко ли отследить в какой каталог идут все сессии? Заранее Спасибо |
|||
|
||||
| vasac |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1060 Регистрация: 4.5.2006 Репутация: 8 Всего: 36 |
Какие внешние запросы? Ты о чем вообще?
Как куки подделываются, кем они подделываются? Если вопрос в том, можно ли послать нужный sid на сервер — можно. Можно ли угадать 32-разрядное 16-ричное число? Тоже можно. Вероятность такой возможности посчитай сам. |
|||
|
||||
| woin |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 18 Регистрация: 15.4.2007 Репутация: нет Всего: нет |
Тут есть про обход безопасности: http://hack-expo.void.ru/groups/poizon.net.ru/cs.htm
|
|||
|
||||
| Testing001 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 27.3.2007 Репутация: -1 Всего: нет |
Внешние запросы это когда посыл. ?= могут прописать запрос, так как это на многих шаблонных форумах можно это сделать (как и секлаб пубилкует бесконечные дыры)
А на нескольких сайтах я тестил мне выдавали сообщение, что ошибка из-за внеших запросов, если я хоть что-то пытался прописать. кем они подделываются? - зачем этот вопрос задавать, я такого не задавал |
|||
|
||||
| Goganchic |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 678 Регистрация: 18.6.2004 Репутация: нет Всего: 5 |
Итак, вообще любые данные идущие в сети можно перехватить, это факт. Вопрос в том, будут ли они представлять для злоумышленника что-то полезное или нет. Допустим, что злоумышленник перехватил запрос вида www.site.com?login=lammer&password=123 Таким образом он узнал все что хотел, а теперь представь что такой же запрос был перехвачен, но обернут в ssl - данные бессмыслены без ключа. Итак, насчет сессий - перехватить можно, насчет куки - перехватить можно. Но при грамотном построении кода данные будут бессмыслены.
|
|||
|
||||
| GZep |
|
|||
![]() участник Винграда ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1528 Регистрация: 7.7.2006 Где: Москва Репутация: 8 Всего: 32 |
Testing001, сори за офтоп, но вы пишите, по-моему находясь в каком-то трансе... когда я читаю ваши сообщения, меня в сон клонит.
А теперь по делу: любые данные, приходящие от клиента, клиент может подделать. Любые. Будь то кукисы, ID сессии, POST, ну и конечно GET. Даже user_agent может содержать SQL инекцию... Надо просто экранировать и проверять. Удачи. -------------------- ![]() ![]() |
|||
|
||||
| Testing001 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 27.3.2007 Репутация: -1 Всего: нет |
Так вопрос я и написал, есть ли фильтр от подделки
Когда в браузера человек будет писать запросы Потмо я не пойму, какой транс, я все четко написал, так как мне сначала говорили. Вы мне четко дайте место, где транс разберем А во-вторых я вам права не давал обсуждать, где я нахожусь в трансе или с девушкой в постели А по сути пишите ЗЫ Это не грубость, а ответ за транс, так как если даж я и в трансе я не давал разреш. меня обсуждать @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ ИД сессии передается игроку с помощью двух вар-тов 1). Через куки 2). С помощью GET и POST Если это вас в транс мой завело, то извинте я поясню, что имел в виду 1). - вар-т я просто описываю, просто как способ 2). - а 2-ой вар-т, если прием/передачу куков запретили Это сообщение отредактировал(а) PARROT - 19.4.2007, 18:41 |
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: 32 Всего: 69 |
Согласен на все 100. При чем в нескольких его постах. Лан, оффтоп прекратили. Testing001, мешай идентификаторы, закодированные допустим в base64 с рандомными числами, которые также передавай в УРЛ-е перемноженные на некоторые переменные окружения, плюс приватный ключ между скриптами для расшифровки исходных значений, которые требуются для изъятия кодированных данных. Суть тут какая, я давно так делаю, и могу заверить, что подделать подобные УРЛ-ы практически невозможно, ну а если перехватить и посалать, то это любая система не сможет определить. -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: 32 Всего: 69 |
Testing001, извини, на самом деле ты молодец, хвалю. И думаешь ты в правильном направлении, и посты у тебя осмысленные, и много чего таят твои гениальные идеи. Извини, если обидели.
Теперь вопросы только по существу. -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| GZep |
|
|||
![]() участник Винграда ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1528 Регистрация: 7.7.2006 Где: Москва Репутация: 8 Всего: 32 |
Testing001, я беру свои слова обратно.
Так что там с вашей проблемой? продвижения есть? -------------------- ![]() ![]() |
|||
|
||||
| Testing001 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 88 Регистрация: 27.3.2007 Репутация: -1 Всего: нет |
Не надо, как-нибудь сам резберусь
Это сообщение отредактировал(а) Testing001 - 19.4.2007, 16:46 |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |