הוסטס - פורום אחסון האתרים הגדול בישראל

הוסטס - פורום אחסון האתרים הגדול בישראל (https://hosts.co.il/forums/index.php)
-   פורום תיכנות (https://hosts.co.il/forums/forumdisplay.php?f=14)
-   -   אבטחת מערכת(לא פורום) (https://hosts.co.il/forums/showthread.php?t=41840)

ASTeam 19-03-07 18:32

אבטחת מערכת(לא פורום)
 
שלום
כרגע אני עובד על מערכת ניהול תוכן לאתרים
אך יש לי שאלה - כיצד אוכל לאבטח את המערכת מלבד שימוש בקוקיז?
תודה מראש..

(שאלה - כאשר אסיים לבנות את המערכת - האם מותר לי לפרסם אותה פה?)

ShoQER 19-03-07 18:45

תלוי ממה אתה רוצה להגן...יש המון סוגי פריצות...

לדוגמא יש לך פריצה שנקראת "התקפת SQL"...
אותה אפשר למנוע בקלות ע"י שימוש בפונקציה Mysql_Real_Escape_String

קיימות עוד כמה וכמה סוגי פרצות שניתן למנוע אותן...איזה בדיוק אתה צריך?

ASTeam 19-03-07 19:01

פריצה למערכת עצמה
פריצה למסד הנתונים - ובכך משתנה הטקסט
הפלת האתר\DB
וזהו נראה לי....אני לא כלכך מבין באבטחה..במה עוד?

לגבי הפקודה שנתת לי - כיצד להשתמש בה
ומה זה התקפת SQL

תודה!!

Udi 19-03-07 19:32

ציטוט:

נכתב במקור על ידי Dr. Bleff (פרסם 441775)
תלוי ממה אתה רוצה להגן...יש המון סוגי פריצות...

לדוגמא יש לך פריצה שנקראת "התקפת SQL"...
אותה אפשר למנוע בקלות ע"י שימוש בפונקציה Mysql_Real_Escape_String

קיימות עוד כמה וכמה סוגי פרצות שניתן למנוע אותן...איזה בדיוק אתה צריך?

הזרקת SQL, לא התקפה.

http://phpsec.org

BlueNosE 19-03-07 19:51

הזרקות XSS
שגיאות שרת ע"י GET שגוי עם פרטי FTP שמובילות לפריצות FTP

ASTeam 19-03-07 19:51

אתה יכול להסביר קצת על הזרקת SQL לפני שאני קורא?
תשובות לשאלותי הקדודמות?
תודה!

BlueNosE
אה?
לא הבנתי כלום..

BlueNosE 19-03-07 19:54

הזרקות XSS: כל מיני טקסטקים שמכניסים לטקסט בפורמט HTML כדי שהטקסט יצא לא ברור, מוזר, הורס את המסגרת או אפילו הורס את האתר או מפנה לאתר אחר ע"י סקריפט.
שגיאות GET: שגיאות שנגרמות ע"י הכנסה זדונית של קוד פגום לGET (כמו הכנסת ערך לא נאמרי בID).
הם מספקות מידע אודות הכתובת המלאה של האתר ולפעמים אודות מסד הנתונים.

ASTeam 19-03-07 19:56

אוקי, ואיך אני חוסם את אותם חורים שגורמים לכך?

WebProject 19-03-07 20:28

פשוט, הולך לכל מקום שבוא יש קלט שהמשתמש יכול להכניס, חוסם אותו עם פונקציות, לדוגמא אם הGET הוא בשביל ID, תשתמש בפונקציה intval, אם זה טקסט הנכנס למסד mysql_real_escape_string וכו'

ASTeam 19-03-07 20:33

זה הקטע...שאין למשתמש שהוא לא מנהל להכניס קלט....


כל הזמנים הם GMT +2. הזמן כעת הוא 13:07.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ