![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Рейкин |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 198 Регистрация: 23.11.2003 Где: Баку, Азербайджан Репутация: нет Всего: 1 |
Обнаружил, что кто-то меняет данные в базе данных (игра, увеличивает кол-во "денег" или даже удаляет игроков).
Как это возможно и как от этого защититься? Вопрос для меня серьёзный. Спасибо |
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 4 Всего: 73 |
Рейкин, по всей видимост и в твоей системе нашли дыру и через нее производят SQL инъекции или управляют напрямую базой данных.
Тоже было когда -то и с combats.ru. Защитится можно тщательно проверяя данные пришедшие от пользователя. Хотя возможно что дыры есть на хостинге. -------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 11 Всего: 261 |
Вря дли.. Удаление встроить тяжело.. Тут либо дыру в скрипте нашли и выполняют любые запросы, либо к серверу разрешен коннект из вне. |
|||
|
||||
| Рейкин |
|
||||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 198 Регистрация: 23.11.2003 Где: Баку, Азербайджан Репутация: нет Всего: 1 |
Признаюсь, что склоняюсь к тому, что пишут скрипт с использованеим файла аксесса к БД. Отсюда вопрос, реально ли запретить доступ к файлу с аксессом для запресов не из моего домена? Т.е. www.mysite.com/etotfile.php - примет и обработает запрос, а с www.othersite.com/xakayu.php - не обработает? Как это лучше реализовать? Спасибо |
||||
|
|||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 11 Всего: 261 |
Через .htaccess. Было тут уже. Если не найдешь вечером найду. Щас времени нет.
Средства Access вроде не дают таких возможностей. |
|||
|
||||
| Opik |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 1918 Регистрация: 6.10.2004 Где: Рига Репутация: 2 Всего: 55 |
IZ@TOP
SQL? исключено. Рейкин проверь тщательнее скрипты. |
|||
|
||||
| Рейкин |
|
||||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 198 Регистрация: 23.11.2003 Где: Баку, Азербайджан Репутация: нет Всего: 1 |
поищу сейчас
может глупо звучит, а проверить на что именно? Где может закрасться "дырка", простите за выражение? спасибо Это сообщение отредактировал(а) Рейкин - 23.5.2005, 12:09 |
||||
|
|||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 11 Всего: 261 |
Рейкин почитай статью Opr'a про include-баг. В прикрепленных темах форума PHP.
|
|||
|
||||
| Рейкин |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 198 Регистрация: 23.11.2003 Где: Баку, Азербайджан Репутация: нет Всего: 1 |
Mal Hack спасибо за ссылку, прочитав которую,
Opr отрыл мне на многое глаза Т.е. предлагается вцелях безопастности везде включить функцию
а важные файлы прописать на КАЖДОЙ странице вместо вставки их инклудом. Тогда, конечно возникает проблема прописки каждого нового файла в switch-case. Мне кажется не опасным прописывать include'ом именно этот файл с переключением файлов, чтобы изменять при появлении новой страницы только один инклуд файл... или я тут ошибаюсь и снова рискую напороться? |
|||
|
||||
| Opik |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 1918 Регистрация: 6.10.2004 Где: Рига Репутация: 2 Всего: 55 |
Рейкин
прочитай так же про SQL инъекции. не обязательно этот способ...там есть способ инклуда с регуляркой...
думаю не стоит. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Базы Данных | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |