![]() |
|
Модераторы: Illuminaty |
![]()
|
|
| Mpak |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 445 Регистрация: 12.11.2006 Репутация: нет Всего: 7 |
Ну вот пришло время и на подходе к сдаче заказчику мой первый в жизни веб-проект (слава богу заказчик с пониманием отнесся к тому, что это первый проект и он очень далек от идеала). Он хиленький, простенький, но отчасти серьезный и конечно же мне его хочется хоть как-то защитить. На запрос "безопасность веб-приложений" гугл выдает почти 1М результатов какие их них более полезны какие менее полезны мне трудно выбрать. Посему прошу помощи у винградовцев
Направьте меня на путь истиный по изучению как защитить веб-приложения (книги, статьи, собственные заметки и т.п.). Заранее благодарен, wbr Mpak. -------------------- В любой откомпилированной программе есть, по крайней мере, одна ошибка... P.S. А у меня их минимум две... |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 48 Всего: 386 |
Mpak, Защита, как мне видится, бывает от
-- хакеров -- спамеров -- идиотов -- от хакеров. Вопрос сложный, но для простоты - обязательно проверять все входные параметры, и пихать в Sql запросы только гарантированно корректные данные. Ну, это, уже азбука, вроде, без этого как-то и самому неприлично... Если серьезно поинтересоваться этим вопросом - можно полистать журнал Хакер и поискать там методы взлома сайтов. -- от спамеров, Это, что "видно" на сайте. Нужно поставить красивую капчу на все общедоступные формы. Вот ее и нужно демонстрировать заказчику в качестве "защиты". Почему именно капчу - потому, что это традиция -- от идиотов. Это самый непредсказуемый слой защиты и самый неблагодарный. Как правило, многие действительно полезные "дырки в защите" обнаруживаются при работе с секретаршей, которой поручили админить твой сайт... Можно дать побаловаться не очень продвинутому в компьютерах ребенку, если знакомой блондинки под рукой не оказалось... P.S. Контент сайта защитить нельзя и не нужно.... -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
||||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 48 Всего: 386 |
v2v, К какому утверждению недоумение, к нельзя или к ненужно?
-------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| Mpak |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 445 Регистрация: 12.11.2006 Репутация: нет Всего: 7 |
А как насчет шифрование паролей и т.п. ?
и можете ли про коментировать вот эту статью: Безопасность веб-приложений/ буду благодарен -------------------- В любой откомпилированной программе есть, по крайней мере, одна ошибка... P.S. А у меня их минимум две... |
|||
|
||||
| ksnk |
|
||||||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 48 Всего: 386 |
Ну, если выкинуть "финансовую организацию", как обязательного заказчика, уйдут требования истории транзакций и вообще истории работы с БД. Это , вообще-то , дело важное, но муторное, неблагодарное и для первого проекта явно излишнее
Как впрочем и почти все остальное... К примеру
Это представляется мне только видимостью защиты, так как хранить открытый пароль в тексте PHP незначительно менее секретно, чем его в том-же PHP сложным образом декодировать. Если кто-то сумел добраться до текстов скрипта, то до способа расшифровки он тоже добрался...
если есть пользователи и есть администратор, то чем-то он должен от пользователя отличаться, правильно?
Довольно смешной способ взлома, хотя часто прокатывает Остальное, что я не отметил, imho, вообще лишнее для сайта. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
||||||
|
|||||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
к обоим. |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 50 Всего: 315 |
||||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
вас интересует "защита информации(текста) от копирования". самый простой способ - защита от нубов - с помощью ява-скрипта запретить коипровать текст. более сложный но довольно действенный - это разместить текст в виде рисунка, например. ещё один способ работающий в комбинации с первым : при передачи текста в броузер между каждым вторым символом вставлять абру-кадабру и написать ява-скрипт процедуру , которая удаляет эту абру-кадабру. Если пользователь выключит ява-скрипт и будет копировать - то получит не текст , а белеберду... дальше можете придумывать сами. Добавлено через 1 минуту и 18 секунд а вообще официально оформленные авторские права + наряд милиции и ваши данные никто не будет копировать |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 48 Всего: 386 |
v2v, Самое прикольное в защите - это то, что НУЖНО пускать на сайт поисковики. Зачем и кому (есть такие заказчики?) нужен сайт, в котором Гугель находит разную фигню?
Вот такое требование, довольно разумное, согласитесь, сводит на нет любые изыски с "защитой контента". А раз нельзя защищаться, значит нужно сделать вид, что это и не нужно -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
хм... я всегда думал что например для текста на 10 страниц, достаточно выделить 20 ключевых слов , которые можно отдать поисковику, а саму суть спрятать.
|
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 48 Всего: 386 |
v2v, Умные поисковики такому не верят, не любят и понижают в рейтинге. Лучше почитать об этом у них на сайтах...
Я встречал "защиту", применяемую, в общем-то по делу, в каком-то книжном магазине. Там дают читать хоть всю книгу, но только онлайн, Весь текст защищается генерацией текста скриптом, и засорением/ чисткой его от невидимых печатных символов. Правда там сами "тексты" книг окружены тегами <noindex> и отношение поисковиков к такому извращению получается лояльное. Хотя найти магазин по выдержке из книги, понятно, не удается Опять-же заради первого проекта начинать разрабатывать-продвигать подобную систему защиты, наверное, не стоит... -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
стоп... я отвечал на вопрос bars80080. А автору темы не факт что нужна именно защита от копирования, он ведь совершенно не описал что у него за "веб проект"... контент ещё надо защищать от модификации или удаления или нужно обеспечить доступность в условиях большой нагрузки ... всё это защита, но методы и используемые технологии абсолютно разные. То что защититься можно - это априори, а вот нужно ли оно вам - это уже вам решать. |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 50 Всего: 315 |
но ты вообще-то не расписал 100%-надёжную систему защиты. это из разряда "набираем студентов-информационных факультетов для написания кодов распознавания каптчи". т.е. только поменяли каптчу, под неё тут же пишется новый грабер (это если нужно. на моём сайте допустим нет, на mail.ru допустим да). да и скриншоты страниц никто не отменял. всё что видит человек, по определению можно научить понимать машину. защита выложенного контента в сеть не стоит, как "защитить или нет", а "насколько сильно затруднить доступ к копированию контента". чтобы стоимость его кражи превышала стоимость содержимого. только поэтому в большинстве случаев простой каптчи будет достаточно |
|||
|
||||
| v2v |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1620 Регистрация: 20.9.2006 Где: Киев Репутация: 1 Всего: 56 |
не расписал потому что такой не существует. в информационной безпасности существует понятия риска , от которого и отталкиваются при построении защиты. Одна из найболее простых формул рассчёта риска для ИБ - это прибыль от атаки поделить на стоимость реализации атаки. Например спам-атака на сайт: 1. без капчи дешево... риск довольно высокий. 2. добавляем капчу - стоимость реализации повышается, риск понижается. 3. добавляем возможность поcтить только для авторизированных пользователей ... стоимость взлома паролей пользователей слишком высока - риск падает почти до нуля. -- вот такой простой оценкой рисков можно определить какая защита вам нужна и какой риск для вас приемлемый. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Вёрстка веб-сайтов | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |