![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| begin |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 415 Регистрация: 16.5.2007 Репутация: нет Всего: нет |
Пишу админку для сайта, на котором нет регистрации пользователей. Соответственно пользователь будет всего один - админ. Поэтому хочу хранить его логин и пароль не в базе, а непосредственно в скрипте.
Сначала хотел там хранить не голый пароль, а его md5-хэш. Но тут на глаза попал конфиг-файл для подключения к базе - там пароль лежит в обычном виде. Насколько я понимаю, инклюдить файл с другого сервера будет проблематично по следующим причинам: 1. никто не знает название конфиг-файла и путь к нему 2. в этом файле может быть проверка константы, имя которой опять же неизвестно. В свете этого, два вопроса: можно ли хранить пароль админа прямо в скрипте или в подлючаемом скрипте, в которых происходит аутентификация при входе в админку? можно ли не использовать шифрование пароля? |
|||
|
||||
| Fally |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 265 Регистрация: 17.8.2006 Где: Dahla Репутация: 3 Всего: 4 |
Лежит то он зашифрованный, но варинтов прочесть его нету + редко на каком сервере к БД открыт доступ к БД из инета. Ответы: 1) Нет, не стоит. Со временем, вдруг админов станет несколько? Для хранения используй БД. 2) Можно, если тебе плевать на безопасность своего сайта. Шифрование _желательно_ использовать всегда. P.S. Не выделяйте вопросы красным цветом, о том что это вопрос говорит и вопросительный знак. Это сообщение отредактировал(а) Fally - 9.10.2007, 16:16 |
|||
|
||||
| begin |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 415 Регистрация: 16.5.2007 Репутация: нет Всего: нет |
Я имел ввиду, что незашифрованным лежит ПАРОЛЬ для подключения к базе. Ведь обычно все параметры подключения к базе хранятся в пхп-файле, который просто инклюдится остальными скриптами. А шифровать его нельзя - ведь для подлкючения к базе в функции mysql_connect($db_server, $db_user, $db_pas) нужно указать пароль в нормальном виде. Пароль и логин к базе ведь тоже очень важны? С ними ведь можно натворить бед не меньше, чем с доступом к админке сайта? Так если уж их приходится ложить открытыми, то почему нельзя положить открытым и пароль админки? Мне не лень использовать шифрование, я просто пытаюсь понять с вашей помощью, действительно ли оно нужно.. P.S. Админ однозначно будет всегда один! Это сообщение отредактировал(а) begin - 9.10.2007, 16:36 |
|||
|
||||
| Fally |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 265 Регистрация: 17.8.2006 Где: Dahla Репутация: 3 Всего: 4 |
То, что пароль к БД лежит в не зашифрованном виде, ещё ничего не значит, т.к.:
1) чтоб его увидеть надо вывести переменную его хранящую на экран. Для этого надо скрипт редактировать. 2) Я не видел серверов к БД, в которых была бы открыта возможность подключаться к серверу из интернета я не видел. Подключение по локальной сети ещё возможно или с определённых IP, но такого, чтобы любой желающий мог подключиться к серверу, я ещё не видел. И вообще, ознакомьтесь с документацией и книгами, там всё прекрасно расписано + есть яндекс и гугл. |
|||
|
||||
| chin |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 39 Регистрация: 28.10.2006 Репутация: нет Всего: нет |
Если злоумышленник каким-то образом прочитает содержимое конфигурационного файла с паролем администратора закриптованного в md5, он никак не сможет им воспользоваться. А открытым паролем к БД он не сможет воспользоваться по причине, изложенной Fally.
|
|||
|
||||
| begin |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 415 Регистрация: 16.5.2007 Репутация: нет Всего: нет |
Вот теперь я понял всю важность шифрования пароля.
Но возникла маленькая проблемка с генерацией пароля: есть скрипт, где в поле я ввожу пароль:
и есть скрипт, выводящий для него хэш:
Так вот сколько я не перебробовал паролей и сколько раз я ни обновлял страницу в браузере, всегда выводится один и тот же хэш Чувствую, где то напортачил.. Не пойму где? |
||||
|
|||||
| SelenIT |
|
|||
![]() баг форума ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3996 Регистрация: 17.10.2006 Где: Pale Blue Dot Репутация: 32 Всего: 401 |
Не такой случайно: d41d8cd98f00b204e9800998ecf8427e? ;) begin, а просто $_POST['pass'] что выводит? Возможно, где-то просто досадная опечатка. Ну и маловероятно, но все же... какая версия PHP? -------------------- Осторожно! Данный юзер и его посты содержат ДГМО! Противопоказано лицам с предрасположенностью к зонеризму! |
|||
|
||||
| console |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 307 Регистрация: 12.2.2007 Где: Belarus::Minsk Репутация: 2 Всего: 3 |
begin, сделай print_r($_POST) чтобы посмотреть, что передается то вообще... и
Добавлено через 1 минуту и 3 секунды приведи код обработчика - md5.php |
|||
|
||||
| begin |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 415 Регистрация: 16.5.2007 Репутация: нет Всего: нет |
console:
md5.php
selenit:
версия php: 4.4.7 версия моей внимательности: крайне низка уже нашел опечатку. зря отнял время |
||||
|
|||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |