Модераторы: Illuminaty

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Безопасность веб-приложений, всеми любимая тема 
V
    Опции темы
Mpak
Дата 11.2.2009, 09:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 445
Регистрация: 12.11.2006

Репутация: нет
Всего: 7



Ну вот пришло время и на подходе к сдаче заказчику мой первый в жизни веб-проект (слава богу заказчик с пониманием отнесся к тому, что это первый проект и он очень далек от идеала). Он хиленький, простенький, но отчасти серьезный и конечно же мне его хочется хоть как-то защитить. На запрос "безопасность веб-приложений" гугл выдает почти 1М результатов какие их них более полезны какие менее полезны мне трудно выбрать. Посему прошу помощи у винградовцев smile 
Направьте меня на путь истиный по изучению как защитить веб-приложения (книги, статьи, собственные заметки и т.п.).
Заранее благодарен,
wbr Mpak.


--------------------
В любой откомпилированной программе есть, по крайней мере, одна ошибка...
P.S. А у меня их минимум две...
PM MAIL ICQ   Вверх
ksnk
Дата 11.2.2009, 09:55 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 48
Всего: 386



Mpak, Защита, как мне видится, бывает от 
-- хакеров
-- спамеров
-- идиотов

-- от хакеров. Вопрос сложный, но для простоты - обязательно проверять все входные параметры, и пихать в Sql запросы только гарантированно корректные данные. Ну, это, уже азбука, вроде, без этого как-то и самому неприлично... Если серьезно поинтересоваться этим вопросом - можно полистать журнал Хакер и поискать там методы взлома сайтов.

-- от спамеров, Это, что "видно" на сайте. Нужно поставить красивую капчу на все общедоступные формы. Вот ее и нужно демонстрировать заказчику в качестве "защиты". Почему именно капчу - потому, что это традиция smile К традиции меньше вопросов у заказчика, больше доверия. Есть более другие способы борьбы со спамом, но проще пока остановиться на простом, пока новый сайт не представляет интереса для спамеров. После сдачи проекта опять-же читать Хакер и разбираться с методами взлома сайтов через капчу...

-- от идиотов. Это самый непредсказуемый слой защиты и самый неблагодарный. Как правило, многие действительно полезные "дырки в защите" обнаруживаются при работе с секретаршей, которой поручили админить твой сайт... Можно дать побаловаться не очень продвинутому в компьютерах ребенку, если знакомой блондинки под рукой не оказалось...

P.S. Контент сайта защитить нельзя и не нужно....




--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
v2v
Дата 11.2.2009, 10:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



Цитата(ksnk @  11.2.2009,  09:55 Найти цитируемый пост)

P.S. Контент сайта защитить нельзя и не нужно....

Да ??? smile 


--------------------
PM   Вверх
ksnk
Дата 11.2.2009, 11:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 48
Всего: 386



v2v, К какому утверждению недоумение, к нельзя или к ненужно? 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Mpak
Дата 11.2.2009, 12:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 445
Регистрация: 12.11.2006

Репутация: нет
Всего: 7



А как насчет шифрование паролей и т.п. ?
и можете ли про коментировать вот эту статью:
Безопасность веб-приложений/
буду благодарен smile


--------------------
В любой откомпилированной программе есть, по крайней мере, одна ошибка...
P.S. А у меня их минимум две...
PM MAIL ICQ   Вверх
ksnk
Дата 11.2.2009, 13:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 48
Всего: 386



Ну, если выкинуть "финансовую организацию", как обязательного заказчика, уйдут требования истории транзакций и вообще истории работы с БД. Это , вообще-то , дело важное, но муторное, неблагодарное и для первого проекта явно излишнее smile 
Как впрочем и почти все остальное... К примеру
Цитата

Все используемые в PHP/ASP приложениях пароли к базам данных должны быть зашифрованы

Это представляется мне только видимостью защиты, так как хранить открытый пароль в тексте PHP незначительно менее секретно, чем его в том-же PHP сложным образом декодировать. Если кто-то сумел добраться до текстов скрипта, то до способа расшифровки он тоже добрался...
Цитата

Администратор может запретить пользователям вход в систему.

если есть пользователи и есть администратор, то чем-то он должен от пользователя отличаться, правильно?
Цитата

Тестируются cross-site scripting - атаки. Аудиторы для проверки вводили <script>alert('attack')</script> в наши поля ввода.

Довольно смешной способ взлома, хотя часто прокатывает smile См. мой первый пункт "защита от хакера" 

Остальное, что я не отметил, imho, вообще лишнее для сайта.







--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
v2v
Дата 11.2.2009, 15:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



Цитата(ksnk @  11.2.2009,  11:16 Найти цитируемый пост)
v2v, К какому утверждению недоумение, к нельзя или к ненужно? 

к обоим.


--------------------
PM   Вверх
bars80080
Дата 11.2.2009, 15:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 50
Всего: 315



Цитата(v2v @  11.2.2009,  14:04 Найти цитируемый пост)
к обоим. 

и есть какой-то способ защиты контента? такой что человек текст видит, а написанная прога не сможет?
да и зачем выкладывать что-то в сеть, если не намерен делиться?
PM MAIL WWW   Вверх
v2v
Дата 11.2.2009, 15:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



Цитата(bars80080 @  11.2.2009,  15:23 Найти цитируемый пост)

и есть какой-то способ защиты контента? такой что человек текст видит, а написанная прога не сможет?
да и зачем выкладывать что-то в сеть, если не намерен делиться? 

вас интересует "защита информации(текста) от копирования".
самый простой способ - защита от нубов - с помощью ява-скрипта запретить коипровать текст.
более сложный но довольно действенный - это разместить текст в виде рисунка, например.
ещё один способ работающий в комбинации с первым  : при передачи текста в броузер между каждым вторым символом вставлять абру-кадабру и написать ява-скрипт процедуру , которая удаляет эту абру-кадабру. Если пользователь выключит ява-скрипт и будет копировать - то получит не текст , а белеберду...
дальше  можете придумывать сами.

Добавлено через 1 минуту и 18 секунд
а вообще официально оформленные авторские права + наряд милиции и ваши данные никто не будет копировать smile


--------------------
PM   Вверх
ksnk
Дата 11.2.2009, 17:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 48
Всего: 386



v2v, Самое прикольное в защите - это то, что НУЖНО пускать на сайт поисковики. Зачем и кому (есть такие заказчики?) нужен сайт, в котором Гугель находит разную фигню? 
Вот такое требование, довольно разумное, согласитесь, сводит на нет любые изыски с "защитой контента".

А раз нельзя защищаться, значит нужно сделать вид, что это и не нужно smile 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
v2v
Дата 11.2.2009, 17:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



хм... я всегда думал что например для текста на 10 страниц, достаточно выделить 20 ключевых слов , которые можно отдать поисковику, а саму суть спрятать.


--------------------
PM   Вверх
ksnk
Дата 11.2.2009, 18:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 48
Всего: 386



v2v, Умные поисковики такому не верят, не любят и понижают в рейтинге. Лучше почитать об этом у них на сайтах...

Я встречал "защиту", применяемую, в общем-то по делу, в каком-то книжном магазине. Там дают читать хоть всю книгу, но только онлайн, Весь текст защищается генерацией текста скриптом, и засорением/ чисткой его от невидимых печатных символов. Правда там сами "тексты" книг окружены тегами <noindex> и отношение поисковиков к такому извращению получается лояльное. Хотя найти магазин по выдержке из книги, понятно, не удается smile

Опять-же заради первого проекта начинать разрабатывать-продвигать подобную систему защиты, наверное, не стоит...


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
v2v
Дата 11.2.2009, 19:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



Цитата(ksnk @  11.2.2009,  18:26 Найти цитируемый пост)

Опять-же заради первого проекта начинать разрабатывать-продвигать подобную систему защиты, наверное, не стоит... 

стоп... я отвечал на вопрос  bars80080.
А автору темы не факт что нужна именно защита от копирования, он ведь совершенно не описал что у него за "веб проект"... контент ещё надо защищать от модификации или удаления или нужно обеспечить доступность в условиях большой нагрузки ... всё это защита, но методы и используемые технологии  абсолютно разные.
То что защититься можно - это априори, а вот нужно ли оно вам - это уже вам решать. 



--------------------
PM   Вверх
bars80080
Дата 11.2.2009, 20:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 50
Всего: 315



Цитата(v2v @  11.2.2009,  18:07 Найти цитируемый пост)
То что защититься можно - это априори

но ты вообще-то не расписал 100%-надёжную систему защиты. это из разряда "набираем студентов-информационных факультетов для написания кодов распознавания каптчи". т.е. только поменяли каптчу, под неё тут же пишется новый грабер (это если нужно. на моём сайте допустим нет, на mail.ru допустим да). да и скриншоты страниц никто не отменял. всё что видит человек, по определению можно научить понимать машину.
защита выложенного контента в сеть не стоит, как "защитить или нет", а "насколько сильно затруднить доступ к копированию контента". чтобы стоимость его кражи превышала стоимость содержимого. только поэтому в большинстве случаев простой каптчи будет достаточно
PM MAIL WWW   Вверх
v2v
Дата 11.2.2009, 23:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1620
Регистрация: 20.9.2006
Где: Киев

Репутация: 1
Всего: 56



Цитата(bars80080 @  11.2.2009,  20:59 Найти цитируемый пост)

но ты вообще-то не расписал 100%-надёжную систему защиты. 

не расписал потому что такой не существует. в информационной безпасности существует понятия риска , от которого и отталкиваются при построении защиты. Одна из найболее простых формул рассчёта риска для ИБ - это прибыль от атаки поделить на стоимость реализации атаки.
Например спам-атака на сайт: 
1. без капчи дешево... риск довольно высокий. 
2. добавляем капчу - стоимость реализации повышается, риск понижается. 
3. добавляем возможность поcтить только для авторизированных пользователей ... стоимость взлома паролей пользователей слишком высока - риск падает почти до нуля.
--
вот такой простой оценкой рисков можно определить какая защита вам нужна и какой риск для вас приемлемый.


--------------------
PM   Вверх
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Вёрстка веб-сайтов | Следующая тема »


 




[ Время генерации скрипта: 0.0592 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.