הרשם שאלות ותשובות רשימת חברים לוח שנה הודעות מהיום

חזור   הוסטס - פורום אחסון האתרים הגדול בישראל > עיצוב גראפי, תכנות על כל שפותיו וקידום ושיווק אתרים > פורום תיכנות

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 13-06-08, 13:51   # 1
stel222
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Mar 2008
הודעות: 399

stel222 לא מחובר  

עזרה = איך מתגוננים מפני הזרקות ומפני אקספלוטים

בכל הטפסים אני עושה את הפונקציה mysql_real_escape_string ובחיבור למסד אני עושה ע"י משתנים מה אני עוד יכול לעשות על מנת לאבטח נגד ההזרקות
ומה עושים נגד אקספלויטים ?
  Reply With Quote
ישן 13-06-08, 13:58   # 2
daMn
הוסטסניון
 
מיני פרופיל
תאריך הצטרפות: Mar 2007
גיל: 34
הודעות: 2,050

daMn לא מחובר  

אין פקודת קסם שתעשה אותה ותמנע הזרקות ואקספלויטים.
אבטחת מידע זה תחום מסובך ומורכב, יש הזרקות ואקפלויסטים בהרבה מאוד דרכים, כמו שיש אינסוף שיטות התקפה על שרת.
מה שכן, תחפש בגוגל מאמרים של אבטחת מידע בPHP בסיסיים.
הנה אחד נחמד:
http://www.underwar.co.il/document-details.asp?id=264
__________________
"חינוך למדעי המחשב לא יכול להפוך אף אחד למתכנת מומחה יותר מאשר לימוד על מברשות וצבעים יכול להפוך מישהו לצייר מיומן."
(אריק ס. ריימונד)
  Reply With Quote
ישן 13-06-08, 13:59   # 3
stel222
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Mar 2008
הודעות: 399

stel222 לא מחובר  

תודה אבל המאמאר הזה מלמדים איך לפרוץ ולא איך להתגונן
  Reply With Quote
ישן 13-06-08, 14:15   # 4
Ron | CSite.co.il
חבר על
 
מיני פרופיל
תאריך הצטרפות: Jun 2007
גיל: 33
הודעות: 980

Ron | CSite.co.il לא מחובר  

ציטוט:
נכתב במקור על ידי stel222 צפה בהודעה
תודה אבל המאמאר הזה מלמדים איך לפרוץ ולא איך להתגונן
הדרך הטובה ביותר לדעת להתגונן - היא לדעת איך לפרוץ.
הרי שאתה יודע איך לפרוץ אתה גם מבין איך חוסמים את זה.

אגב,
בכל פלט מהמשתמש תמיד תבדוק אם קיבלת בדיוק מה שרצית,
לדוגמא:
רצית לקבל מספר חיובי כלשהו (בשדה טקסט),תבדוק שזה בדיוק מה שקיבלת,
רצית לקבל בתיבת בחירה את הערכים 1-5 ,תבדוק שקיבלת אותם,אל תסתמך על כך שבתיבת select ניתן לבחור רק 1-5,כי ניתן לשלוח טופס html משרת מרוחק אל השרת שלך(כלומר להפנות אותו אל הדף שלך).

Last edited by Ron | CSite.co.il; 13-06-08 at 14:18..
  Reply With Quote
ישן 13-06-08, 14:45   # 5
mlnn
משתמש - היכל התהילה
 
mlnn's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: בחדר של חני
גיל: 35
הודעות: 4,417

mlnn לא מחובר  

קודם כל, אקספלוייט זאת לא "דרך פריצה" אלא פשוט קוד שמקצר את העבודה הידנית בניצול חור אבטחה כלשהו. אז אתה לא מתגונן "נגד אקספלוייטים".

בקשר למערכת, תוודא שמה שאתה מקבל זה מה שאתה מצפה לקבל, ואם לא, תחזיר שגיאה. אם תכסה את כל האפשרויות המערכת שלך מוגנת.
בשביל לאבטח את השרת אתה צריך גישה לשרת. ותסתובב בפורומים של הדברים שרצים לך על השרת ותסתכל בבאגים נפוצים והדרכים לתיקון, בטוח יש שם אשכולות עם המלצות לאבטחה יותר טובה.
__________________
.

בחורות ערומות
  Reply With Quote
ישן 13-06-08, 15:42   # 6
Daniel
אחראי פורום
 
מיני פרופיל
תאריך הצטרפות: Mar 2007
הודעות: 2,875

Daniel לא מחובר  

יש לי 12 שורות במערכת שמסכמות את כל האבטחה נגד SQL INECTIONS.

יש לי עוד קובץ של 40K שמסכם לי את כל האבטחה בטפסים,

ובאמת שאם מישהו יכניס לי ב-ID שלו כאשר יחפש נושא כלשהו, אות - אני גם לא אציג לו הודעת שגיאה - ואפילו לא אבדוק אם זה רק מספרים. למה? כי שיכניס אותיות - זה לא ימצא לו תוצאות.

אני עובד על error_reporting של E_ALL, ואין שום שגיאה!


אם תבנה מההתחלה נכון(ו-OOP יארגן לך את הקוד יותר), לא רק פחות שורות של קוד, ולא רק יותר יעילות ולא רק יותר אבטחה - אלא גם לך - יהיה יותר קל לתכנת.
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 


חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 22:10.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ