Вход на сайт
Простота и безопасность
21.12.12 16:21
///На простом движке к примеру никто не станет е-шоп делать по тому, что там защиты практически никакой небудет ///
На чём основывается это ваше утверждение? На сколько я понимаю - высокая безопасность и простота движка СиМС совершенно не связанные вещи.
На чём основывается это ваше утверждение? На сколько я понимаю - высокая безопасность и простота движка СиМС совершенно не связанные вещи.
Половина евро в час
NEW 21.12.12 17:33
в ответ miltorg 21.12.12 16:21
Нужно прежде всего выяснить, КАК взламывают сайты.
1. Сосед, приятель, любовница узнали, подсмотрели, выпытали пароль.
2. Взломали через дыры в коде.
Первый момент не рассматриваем.
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...
1. Сосед, приятель, любовница узнали, подсмотрели, выпытали пароль.
2. Взломали через дыры в коде.
Первый момент не рассматриваем.
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...
вполяне - жизнь в лесу
NEW 21.12.12 17:59
Так и я про тоже.
В ответ на:
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...
Так и я про тоже.
Половина евро в час
NEW 21.12.12 17:59
в ответ helper2008 21.12.12 17:33
Чёт вы оба не понимаете проблематику защиты и надёжности сайта.
Дело не только во взломе или подсмотрел кто.
Есть дела и посерьёзней чем подглядывать.
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.
Эт смотря какого кода.
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.
Так что не от колличества кода, а от его качества и целей зависит надёжность.
Дело не только во взломе или подсмотрел кто.
Есть дела и посерьёзней чем подглядывать.
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.
В ответ на:
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
Эт смотря какого кода.
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.
Так что не от колличества кода, а от его качества и целей зависит надёжность.
NEW 21.12.12 18:09
///Любой самодельнфый блог или гостевую, которую делали не профессионалы ///
Ну делал я их штук 10 пока не перешёл на СиМС.
Никто ничего взломать не мог. Просто нужно изначально иметь образование и понимать методы взлома. С любой СиМС можно передрать готовую защиту от того что вы пишите. Там 5- 10 строк кода. Можно написать самому. Но зачем?
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.
И вся его гениальность была в том, что он засовывал непонятно от куда взятый зашифрованный пароль в программу и она через неделю подбора (в случае лёгкого пароля) выдавала пароль.
Странно что я опять повёлся на вашу необразованность.
Хотя тема меня интересует давно.
Ну делал я их штук 10 пока не перешёл на СиМС.
Никто ничего взломать не мог. Просто нужно изначально иметь образование и понимать методы взлома. С любой СиМС можно передрать готовую защиту от того что вы пишите. Там 5- 10 строк кода. Можно написать самому. Но зачем?
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.
И вся его гениальность была в том, что он засовывал непонятно от куда взятый зашифрованный пароль в программу и она через неделю подбора (в случае лёгкого пароля) выдавала пароль.
Странно что я опять повёлся на вашу необразованность.
Хотя тема меня интересует давно.
Половина евро в час
NEW 21.12.12 18:16
Милторг!
Ты случайно не помнишь кино, где один мужик другому говорит:
- ты лучше помолчи, будешь умнее выглядеть
Если не смотрел, то обязательно посмотри и всегда держи в памчти этот момент
Просто нужно от нечего делать и без какого либо образования
немного подумать как можно сайт не взломать, а просто завалить.
в ответ miltorg 21.12.12 18:09
В ответ на:
Странно что я опять повёлся на вашу необразованность.
Странно что я опять повёлся на вашу необразованность.
Милторг!
Ты случайно не помнишь кино, где один мужик другому говорит:
- ты лучше помолчи, будешь умнее выглядеть
Если не смотрел, то обязательно посмотри и всегда держи в памчти этот момент
В ответ на:
Просто нужно изначально иметь образование и понимать методы взлома.
Просто нужно изначально иметь образование и понимать методы взлома.
Просто нужно от нечего делать и без какого либо образования
немного подумать как можно сайт не взломать, а просто завалить.
NEW 21.12.12 18:19
У меня 40 сайтов. Завалите - взломайте любой. Я обещаю что не буду уголовно преследовать вас за это деяние - хоть это и наказуемо
В ответ на:
немного подумать как можно сайт не взломать, а просто завалить.
немного подумать как можно сайт не взломать, а просто завалить.
У меня 40 сайтов. Завалите - взломайте любой. Я обещаю что не буду уголовно преследовать вас за это деяние - хоть это и наказуемо
Половина евро в час
NEW 21.12.12 18:38
Положить - это очень громко сказано, XSS это невинное развлечение скрипт-кидди. С сайтом ничего не случается, только у посетителей проблемы, а правятся подобного рода косяки элементарно.
И далеко не любой сайт не фильтрует показывая написанное, поэтому надо ещё поискать такие сайты.
Отсутствие фильтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.
Скорее ты. ) Защита, это не навесные замки, которых чем больше, тем лучше, защита, это правильное программирование, которое не позволит злоумышленнику вставить нефильтрованный ввод, сделать SQL-инъекцию, запустить код на сервере, поэтому тебе совершенно правильно пишут - чем система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью.
В ответ на:
юбой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.
юбой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.
Положить - это очень громко сказано, XSS это невинное развлечение скрипт-кидди. С сайтом ничего не случается, только у посетителей проблемы, а правятся подобного рода косяки элементарно.
И далеко не любой сайт не фильтрует показывая написанное, поэтому надо ещё поискать такие сайты.
В ответ на:
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.
Отсутствие фильтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.
В ответ на:
Чёт вы оба не понимаете проблематику защиты и надёжности сайта.
Чёт вы оба не понимаете проблематику защиты и надёжности сайта.
Скорее ты. ) Защита, это не навесные замки, которых чем больше, тем лучше, защита, это правильное программирование, которое не позволит злоумышленнику вставить нефильтрованный ввод, сделать SQL-инъекцию, запустить код на сервере, поэтому тебе совершенно правильно пишут - чем система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью.
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 18:42
А вот и не правда. Мы начали общение с тобой с того, что я заявил, что постньюк - дырявое говно, а когда ты не поверил, я нашёл способ сделать SQL-инъекцию и получить содержимое таблицы юзеров, откуда достал MD5 хэши паролей, после чего недели две брутфорсил их используя Rainbow-таблицы. В результате сбрутфорсился пароль администратора, после чего я вместо того, чтобы на форуме его запостить, отписал тебе, ты оперативно сменил пароли и заявил всем, что ничего и не было. )
В ответ на:
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.
А вот и не правда. Мы начали общение с тобой с того, что я заявил, что постньюк - дырявое говно, а когда ты не поверил, я нашёл способ сделать SQL-инъекцию и получить содержимое таблицы юзеров, откуда достал MD5 хэши паролей, после чего недели две брутфорсил их используя Rainbow-таблицы. В результате сбрутфорсился пароль администратора, после чего я вместо того, чтобы на форуме его запостить, отписал тебе, ты оперативно сменил пароли и заявил всем, что ничего и не было. )
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 18:53
Ну хорошего тоже мало от этого.
да и таблицы тоже можно наполнять содержанием или спамить.
Я в этом и не сомневаюсь.
По этому я использую уже готовые и проверенные CMS.
Пусть не идеальные, но уже провереные
в ответ voxel3d 21.12.12 18:38
В ответ на:
Отсутствие филтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.
Отсутствие филтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.
Ну хорошего тоже мало от этого.
да и таблицы тоже можно наполнять содержанием или спамить.
В ответ на:
чим система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью
чим система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью
Я в этом и не сомневаюсь.
По этому я использую уже готовые и проверенные CMS.
Пусть не идеальные, но уже провереные
NEW 21.12.12 19:01
Нет, ты ошибаешься, или уже не про меня речь. Я сломал именно постньюк, я это хорошо помню, т.к. он был камнем преткновения.
Ну да, остаётся, чей-то.
в ответ miltorg 21.12.12 18:56
В ответ на:
А бомбили другой, мой самописный сайт.
А бомбили другой, мой самописный сайт.
Нет, ты ошибаешься, или уже не про меня речь. Я сломал именно постньюк, я это хорошо помню, т.к. он был камнем преткновения.
В ответ на:
Вы не боитесь уголовных преследований? Ведь IP остаётся.
Вы не боитесь уголовных преследований? Ведь IP остаётся.
Ну да, остаётся, чей-то.
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 19:01
Я и тогда вам про это писал. Что переустановка любого сайта у меня занимает от 3 до 15 мин. И что информации важной там никакой. А вы лезли и ломали. А у своих клиентов через годик тоже начинаете сайты ломать?
в ответ voxel3d 21.12.12 18:54
В ответ на:
Возни бывает много, а интереса и смысла нет никакого.
Возни бывает много, а интереса и смысла нет никакого.
Я и тогда вам про это писал. Что переустановка любого сайта у меня занимает от 3 до 15 мин. И что информации важной там никакой. А вы лезли и ломали. А у своих клиентов через годик тоже начинаете сайты ломать?
Половина евро в час
NEW 21.12.12 19:02
Я это обещал вам. Так как уверен в нашей неспособности
Есть куча неведомых вам методов которыми можно навредить мне. Но к безопасности это не имеет никакого отношения
В ответ на:
Милторг!
А ты пообещал никого не трогать
Это есть в письменном виде здесь :-)
Милторг!
А ты пообещал никого не трогать
Это есть в письменном виде здесь :-)
Я это обещал вам. Так как уверен в нашей неспособности
Есть куча неведомых вам методов которыми можно навредить мне. Но к безопасности это не имеет никакого отношения
Половина евро в час
NEW 21.12.12 19:04
У которых время от времени находят дыры. Информация о которыx попадает в свободный доступ только через несколько месяцев использования.
в ответ Vovan(ator) 21.12.12 18:53
В ответ на:
По этому я использую уже готовые и проверенные CMS.
По этому я использую уже готовые и проверенные CMS.
У которых время от времени находят дыры. Информация о которыx попадает в свободный доступ только через несколько месяцев использования.
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 19:07
Не передёргивай. Я не "лез и ломал", я всего лишь доказал, что ты неправ. Мы поспорили о том, что постньюк дырявый. Ты самоуверено писал, что там нет проблем никаких, как Вован сейчас пишет про свою цмс, а я писал, что ты неправ и там есть проблемы.
в ответ miltorg 21.12.12 19:01
В ответ на:
И что информации важной там никакой. А вы лезли и ломали.
И что информации важной там никакой. А вы лезли и ломали.
Не передёргивай. Я не "лез и ломал", я всего лишь доказал, что ты неправ. Мы поспорили о том, что постньюк дырявый. Ты самоуверено писал, что там нет проблем никаких, как Вован сейчас пишет про свою цмс, а я писал, что ты неправ и там есть проблемы.
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 19:11
И Вы ещё так и не поняли???
Дело не в информации, а в принципе.
Ты "солидный мужчина с высшим образованием" и на каждом углу орёшь об этом,
А толку с твоего образования может на пузырь барматухи и не больше.
А voxel3d (я без понятия какое у него образование) но опыт у него по сравнению с твоим
Если он совет даёт, то это действительно полезный совет, особенно по системным вопросам,
а не тупые дисскуссии как это с тобой всегда получается
В ответ на:
И что информации важной там никакой. А вы лезли и ломали.
И что информации важной там никакой. А вы лезли и ломали.
И Вы ещё так и не поняли???
Дело не в информации, а в принципе.
Ты "солидный мужчина с высшим образованием" и на каждом углу орёшь об этом,
А толку с твоего образования может на пузырь барматухи и не больше.
А voxel3d (я без понятия какое у него образование) но опыт у него по сравнению с твоим
Если он совет даёт, то это действительно полезный совет, особенно по системным вопросам,
а не тупые дисскуссии как это с тобой всегда получается
NEW 21.12.12 19:17
Базы данных создавались именно из текстовых файлов. Зачем вам делать тележку если вы намерены участвовать в гонках на машинах?
Хотя.. Может вы думаете про гонки на тележках.
Учите матчасть
В ответ на:
Неоконченное среднее.
Неоконченное среднее.
Базы данных создавались именно из текстовых файлов. Зачем вам делать тележку если вы намерены участвовать в гонках на машинах?
Хотя.. Может вы думаете про гонки на тележках.
Учите матчасть
Половина евро в час
NEW 21.12.12 19:31
Не собираюсь. Я прорабатывал этот вопрос в 2004 году. Если вам это интересно - приводите. Почитаю с удовольствием
в ответ helper2008 21.12.12 19:24
В ответ на:
Приведите статистику по производительности любой релятивной базы данных (хоть тот же MySQL) и базы данных на текстовых файлах.
На любой нагрузке и любого объёма.
Приведите статистику по производительности любой релятивной базы данных (хоть тот же MySQL) и базы данных на текстовых файлах.
На любой нагрузке и любого объёма.
Не собираюсь. Я прорабатывал этот вопрос в 2004 году. Если вам это интересно - приводите. Почитаю с удовольствием
Половина евро в час
NEW 21.12.12 19:39
И я тоже про это.
Как я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
А более распространнённые CMS уже имеют большую защиту от мелких шалостей.
Правда на все случаи нет идеальной защиты, но серьёзный сайт я бы не стал на непроверенном движке делать.
Хотя все эти фильры не так уж и сложно делать,
просто не каждый думает о их необходимости пока жареный петух в попу не клюнет
Пусть как voxel3d писал, на сервере или в БД это сделать сложнее, но тоже возможно.
Другой вопрос ,есть ли в этом необходимость или смысл
в ответ helper2008 21.12.12 19:24
В ответ на:
Проще, но опаснее.
Мы так то за безопасность сейчас говорим.
Проще, но опаснее.
Мы так то за безопасность сейчас говорим.
И я тоже про это.
Как я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
А более распространнённые CMS уже имеют большую защиту от мелких шалостей.
Правда на все случаи нет идеальной защиты, но серьёзный сайт я бы не стал на непроверенном движке делать.
Хотя все эти фильры не так уж и сложно делать,
просто не каждый думает о их необходимости пока жареный петух в попу не клюнет
Пусть как voxel3d писал, на сервере или в БД это сделать сложнее, но тоже возможно.
Другой вопрос ,есть ли в этом необходимость или смысл
NEW 21.12.12 19:41
Ознакомиться с предметом и не передавать нефильтрованный ввод в запросы, там ничего сложного нет.
Выборки без SQL делать не удобно будет в общем случае. Это как-никак язык заточенный под задачу.
в ответ helper2008 21.12.12 19:05
В ответ на:
А что вообще делать, чтобы не вкололи SQL-инъекцию?
А что вообще делать, чтобы не вкололи SQL-инъекцию?
Ознакомиться с предметом и не передавать нефильтрованный ввод в запросы, там ничего сложного нет.
В ответ на:
Вот я и думаю, нафига мне БД? Может всё держать в текстовых файлах?
Вот я и думаю, нафига мне БД? Может всё держать в текстовых файлах?
Выборки без SQL делать не удобно будет в общем случае. Это как-никак язык заточенный под задачу.
Dropbox - средство синхронизации и бэкапа файлов.
NEW 21.12.12 19:52
И куда ты будешь её вставлять, если нет никаких форм?
А если обрабатывать регекспами приходящие данные, то и через формы хрен чего пройдёт.
в ответ Vovan(ator) 21.12.12 19:39
В ответ на:
И я тоже про это.
Как я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
И я тоже про это.
Как я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
И куда ты будешь её вставлять, если нет никаких форм?
А если обрабатывать регекспами приходящие данные, то и через формы хрен чего пройдёт.
вполяне - жизнь в лесу
NEW 21.12.12 19:56
Нет ничего серьёзней форматирования - но попробуйте запустить эту простую команду
в ответ Vovan(ator) 21.12.12 19:39
В ответ на:
ак я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
ак я уже писал, одной строчкой можно "заставить" сайт делать интересные и действующие на нервы вещи.
Я вот сейчас ради прикола знаки посчитал в строчке, которая закрывает окошко браузера сразу после старта.
Всего 36 знаков, даже не полноценный скрипт, а просто одна комманда. А есть и вещи посерьёзней.
Нет ничего серьёзней форматирования - но попробуйте запустить эту простую команду
Половина евро в час
NEW 21.12.12 20:01
в ответ helper2008 21.12.12 19:54
Далёкий 2003:
// запрет тегов переданных методом Get, а чё Post-том можно?
foreach ($_GET as $sec_key => $secvalue) {
if ((eregi("<[^>]*script*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*object*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*iframe*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*applet*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*meta*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*style*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*form*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*img*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*over*\"?[^>]*>", $secvalue)) ||
(eregi("\([^>]*\"?[^)]*\)", $secvalue)) ||
(eregi("\"", $secvalue)) ||
(eregi("forum_admin", $sec_key)) ||
(eregi("inside_mod", $sec_key))) {
die ("<center><img src=images/logo.gif>
<b>The html tags you attempted to use are not allowed</b>
[ <a href=\"javascript:history.go(-1)\"><b>Go Back</b></a> ]");
}
}
//--------------------------------------------------------------------------
// А вот и POST. А почему мало. Ведь кроме over есть ещё и
foreach ($_POST as $secvalue) {
if ((eregi("<[^>]*over*\"?[^>]*>", $secvalue)) || (eregi("<[^>]script*\"?[^>]*>", $secvalue)) || (eregi("<[^>]style*\"?[^>]*>", $secvalue))) {
die ("<center><img src=images/logo.gif>
<b>The html tags you attempted to use are not allowed</b>
[ <a href=\"javascript:history.go(-1)\"><b>Go Back</b></a> ]");
}
//Это я написал http://chajnik.ru
$u='((<a)|(\[url))';
//$u='<a';
if(
preg_match("/$u.*$u/is", $secvalue)
or preg_match("/viagra/i", $secvalue)
or preg_match("/good site/i", $secvalue)
or preg_match("/Nice site/i", $secvalue)
or preg_match("/great site/i", $secvalue)
or preg_match("/Cool site. Thank/i", $secvalue)
){header("Location: index.php"); die();}
//Конец моей писанины
}
// запрет тегов переданных методом Get, а чё Post-том можно?
foreach ($_GET as $sec_key => $secvalue) {
if ((eregi("<[^>]*script*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*object*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*iframe*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*applet*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*meta*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*style*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*form*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*img*\"?[^>]*>", $secvalue)) ||
(eregi("<[^>]*over*\"?[^>]*>", $secvalue)) ||
(eregi("\([^>]*\"?[^)]*\)", $secvalue)) ||
(eregi("\"", $secvalue)) ||
(eregi("forum_admin", $sec_key)) ||
(eregi("inside_mod", $sec_key))) {
die ("<center><img src=images/logo.gif>
<b>The html tags you attempted to use are not allowed</b>
[ <a href=\"javascript:history.go(-1)\"><b>Go Back</b></a> ]");
}
}
//--------------------------------------------------------------------------
// А вот и POST. А почему мало. Ведь кроме over есть ещё и
foreach ($_POST as $secvalue) {
if ((eregi("<[^>]*over*\"?[^>]*>", $secvalue)) || (eregi("<[^>]script*\"?[^>]*>", $secvalue)) || (eregi("<[^>]style*\"?[^>]*>", $secvalue))) {
die ("<center><img src=images/logo.gif>
<b>The html tags you attempted to use are not allowed</b>
[ <a href=\"javascript:history.go(-1)\"><b>Go Back</b></a> ]");
}
//Это я написал http://chajnik.ru
$u='((<a)|(\[url))';
//$u='<a';
if(
preg_match("/$u.*$u/is", $secvalue)
or preg_match("/viagra/i", $secvalue)
or preg_match("/good site/i", $secvalue)
or preg_match("/Nice site/i", $secvalue)
or preg_match("/great site/i", $secvalue)
or preg_match("/Cool site. Thank/i", $secvalue)
){header("Location: index.php"); die();}
//Конец моей писанины
}
Половина евро в час
NEW 21.12.12 20:11
voxel3d надо было ещё и "задний проход" оставить :-) это быстро отрезвляет от самоуверенности и заставляет немного поучиться.
К стати даже на германке есть проблемки с уязвимостями.
В ответ на:
Мы поспорили о том, что постньюк дырявый
Мы поспорили о том, что постньюк дырявый
voxel3d надо было ещё и "задний проход" оставить :-) это быстро отрезвляет от самоуверенности и заставляет немного поучиться.
NEW 21.12.12 20:19
чтобы избежать ХСС атаки хватает одной функции htmlspecialchars
Я начинал с изучения взломов, потом перешел на программирование) Очень полезно, когда знаешь, что нужно закрыть )
Я начинал с изучения взломов, потом перешел на программирование) Очень полезно, когда знаешь, что нужно закрыть )
Более 500 каналов !
NEW 21.12.12 20:23
Ну гостевые или блоги и содержат эти формы и в большинстве случаев всё появляется на сатйте без редактирования админом.
А автоматическую обработку содержания делают далеко не все.
в ответ helper2008 21.12.12 19:52
В ответ на:
И куда ты будешь её вставлять, если нет никаких форм?
А если обрабатывать регекспами приходящие данные, то и через формы хрен чего пройдёт.
И куда ты будешь её вставлять, если нет никаких форм?
А если обрабатывать регекспами приходящие данные, то и через формы хрен чего пройдёт.
Ну гостевые или блоги и содержат эти формы и в большинстве случаев всё появляется на сатйте без редактирования админом.
А автоматическую обработку содержания делают далеко не все.
NEW 21.12.12 20:43
Ну так раз всё так просто - напишите что ни будь интересное у меня на сайте. Только не в гостевой, разумеется :-)
Бред. Пути у меня почти на всех серверах получаются одинаковые. Рассказывать почему так - не буду.
Путь есть. Дело за малым. Узнать Логин и пароль и лучше от интернет банка
В ответ на:
helper2008, так точно, это назваться раскрытие путей.. Когда у хакера есть путь, это облегчает задачу.
helper2008, так точно, это назваться раскрытие путей.. Когда у хакера есть путь, это облегчает задачу.
Бред. Пути у меня почти на всех серверах получаются одинаковые. Рассказывать почему так - не буду.
Путь есть. Дело за малым. Узнать Логин и пароль и лучше от интернет банка
Половина евро в час
NEW 21.12.12 20:53
Реальные вещи - да.
Бред - нет
Бред который грозит судом тому у которого это вдруг получится - бред вдвойне.
И я ничего не спрашивал
В ответ на:
и неХ* спрашивать, если не интересно послушать реальные вещи....
и неХ* спрашивать, если не интересно послушать реальные вещи....
Реальные вещи - да.
Бред - нет
Бред который грозит судом тому у которого это вдруг получится - бред вдвойне.
И я ничего не спрашивал
Половина евро в час
NEW 21.12.12 21:13
С ВЫШШИМ ОБРАЗОВАНИЕМ
"А к стати какое у Вас образование?"
Не хотел я начинать здесь писАть, но ничё так время провели
Весело
в ответ web-programmist 21.12.12 20:55
В ответ на:
какой с тебя программист ?
какой с тебя программист ?
С ВЫШШИМ ОБРАЗОВАНИЕМ
"А к стати какое у Вас образование?"
В ответ на:
Я не будут тут ничего писать больше, ТСу не интересно.. Да и бесполезно
Я не будут тут ничего писать больше, ТСу не интересно.. Да и бесполезно
Не хотел я начинать здесь писАть, но ничё так время провели
Весело
NEW 21.12.12 21:15
для тебя напишу.. Пост и гет ты ловишь в String, но нужно учти, что можно отправить серверу Array.
Например, если человек напишет, то хтмл зашифрует, но есть но, если я отправлю в скрипт Array запрос, например (test.php?name[]=), то htmlspecialchars выдаст ошибку, т.к не работает с Array
<?php
echo htmlspecialchars($_GET['name']);
?>
Правильно
<?php
$name = (string) $_GET['name'];
echo htmlspecialchars($name);
?>
Vovan(ator), я программист в германии пол жизни, сейчас работаю в своей фирме )
Например, если человек напишет, то хтмл зашифрует, но есть но, если я отправлю в скрипт Array запрос, например (test.php?name[]=), то htmlspecialchars выдаст ошибку, т.к не работает с Array
<?php
echo htmlspecialchars($_GET['name']);
?>
Правильно
<?php
$name = (string) $_GET['name'];
echo htmlspecialchars($name);
?>
Vovan(ator), я программист в германии пол жизни, сейчас работаю в своей фирме )
Более 500 каналов !
NEW 21.12.12 21:24
Вованатор табуретки в аренду сдаёт, а в промежутках круто программит
Глупость в первоначальном посте принадлежит ему:
http://foren.germany.ru/showmessage.pl?Cat=&Board=webmaster&Number=23117704&page...
Глупость в первоначальном посте принадлежит ему:
http://foren.germany.ru/showmessage.pl?Cat=&Board=webmaster&Number=23117704&page...
Половина евро в час
NEW 21.12.12 21:33
Одного htmlspecialchars не достаточно. Вот первое что выдал Гугол:
http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=37676&page=1
Эта тема неинтересно. Здесь мы опускаем неуча - табуреточника
в ответ web-programmist 21.12.12 21:15
В ответ на:
<?php
$name = (string) $_GET['name'];
echo htmlspecialchars($name);
?>
<?php
$name = (string) $_GET['name'];
echo htmlspecialchars($name);
?>
Одного htmlspecialchars не достаточно. Вот первое что выдал Гугол:
http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=37676&page=1
Эта тема неинтересно. Здесь мы опускаем неуча - табуреточника
Половина евро в час
NEW 21.12.12 21:34
в ответ miltorg 21.12.12 21:24
Во и крайнего сразу нашли 
Давай дальше так!!!
А то совсем скучно стало
Анекдот на эту тему:
зверушки в лесу собрались и хвастаются у кого что есть.
Лисёнок: а у меня пкшистый мех...
Зайка: а у меня ножки быстрые...
Белочка: а я могу орешки быстро грызть...
...
Дошла очередь медвежонка...
думал он что у него есть чем похвастаться можно, ворчал, сопел и выдал:
А я...
А мне...
А уменя...
... а я вам всем щас пи*ы как дам!!!

Давай дальше так!!!
А то совсем скучно стало
Анекдот на эту тему:
зверушки в лесу собрались и хвастаются у кого что есть.
Лисёнок: а у меня пкшистый мех...
Зайка: а у меня ножки быстрые...
Белочка: а я могу орешки быстро грызть...
...
Дошла очередь медвежонка...
думал он что у него есть чем похвастаться можно, ворчал, сопел и выдал:
А я...
А мне...
А уменя...
... а я вам всем щас пи*ы как дам!!!
NEW 21.12.12 21:41
Тормоз ты космонавт
Тебе сказать нечего умного по теме
и ты прекрасно видишь что простые мужики со средним образованием намного больше тебя в программировании разбираются.
Вот и бесит тебя это.
Ты в одном предложении делаешь высказывание и в конце этого же предложения сам себе противоречишь.
Ты даже не знал того, что я в своём "тупом" первом посте написал
А про знания и опыт web-programmist или voxel3d тебе даже и во сне думать не получится
в ответ miltorg 21.12.12 21:33
В ответ на:
Эта тема неинтересно. Здесь мы опускаем неуча - табуреточника
Эта тема неинтересно. Здесь мы опускаем неуча - табуреточника
Тормоз ты космонавт
Тебе сказать нечего умного по теме
и ты прекрасно видишь что простые мужики со средним образованием намного больше тебя в программировании разбираются.
Вот и бесит тебя это.
Ты в одном предложении делаешь высказывание и в конце этого же предложения сам себе противоречишь.
Ты даже не знал того, что я в своём "тупом" первом посте написал
А про знания и опыт web-programmist или voxel3d тебе даже и во сне думать не получится
NEW 21.12.12 21:45
Без образования вы имеете ввиду? Мужики? Вроде вы один такой.
Я не против мужиков без образования. Я против электромонтёра думающего что он умнее профессора Электротехники потому, что у электромонтёра есть опыт подключения кабелей под дождём.
Грешен. Я именно такой и был, 20 лет тому назад - электромонтёр после армии - а тут как раз Электротехника. Но я быстро осознал. А вы вот никак.
В ответ на:
ты прекрасно видишь что простые мужики со средним образованием
ты прекрасно видишь что простые мужики со средним образованием
Без образования вы имеете ввиду? Мужики? Вроде вы один такой.
Я не против мужиков без образования. Я против электромонтёра думающего что он умнее профессора Электротехники потому, что у электромонтёра есть опыт подключения кабелей под дождём.
Грешен. Я именно такой и был, 20 лет тому назад - электромонтёр после армии - а тут как раз Электротехника. Но я быстро осознал. А вы вот никак.
Половина евро в час
NEW 21.12.12 21:51
И это тебя бесит.
Поверю.
Какому професору понравится что простой мужик больше его знает и умеет
Тем более если профессор мало того что толком ничего не знал, да ещё и всё забыл.
А рабочей практики хоть-так, хоть-так не было
в ответ miltorg 21.12.12 21:45
В ответ на:
Я против электромонтёра думающего что он умнее профессора Электротехники.
Я против электромонтёра думающего что он умнее профессора Электротехники.
И это тебя бесит.
Поверю.
Какому професору понравится что простой мужик больше его знает и умеет
Тем более если профессор мало того что толком ничего не знал, да ещё и всё забыл.
А рабочей практики хоть-так, хоть-так не было
NEW 21.12.12 21:57
Милторг!
Ты сегодня все рекорды свои бъешь
Кабеля ему ложить не обязательно, а вот как основные принципы его теории на практике выглядят,
это очень даже полезная весЧиЦЦа
в ответ miltorg 21.12.12 21:54
В ответ на:
Вы даже не понимаете что ему ни нужна рабочая практика.
Не нужно профессору уметь класть кабель в грязи и под дождём
Вы даже не понимаете что ему ни нужна рабочая практика.
Не нужно профессору уметь класть кабель в грязи и под дождём
Милторг!
Ты сегодня все рекорды свои бъешь
Кабеля ему ложить не обязательно, а вот как основные принципы его теории на практике выглядят,
это очень даже полезная весЧиЦЦа
NEW 21.12.12 22:01
Милторг!
Ещё по пивку и ты начнёшь собственные законы физики открывать
Я вообще не могу врубиться как ты с безопасности сайта или движка сайта на электротехнику перешёл
Ну программирование это ещё по теме было, а теперь ты чёт заблудился немного
А толстая стопка газет это тоже электротехника?
в ответ miltorg 21.12.12 21:56
В ответ на:
Вообче - это предмет. Ну книжка такая толстая - если на вашем гегемонском языке
Вообче - это предмет. Ну книжка такая толстая - если на вашем гегемонском языке
Милторг!
Ещё по пивку и ты начнёшь собственные законы физики открывать
Я вообще не могу врубиться как ты с безопасности сайта или движка сайта на электротехнику перешёл
Ну программирование это ещё по теме было, а теперь ты чёт заблудился немного
А толстая стопка газет это тоже электротехника?
NEW 21.12.12 22:06
Ещё по пивку и расслабишся
Попробую расширить Ваш кругозор
Электротехника это не книжка.
Да, есть книги по электротехнике,
но в них только описываются принципы работы электро-технических приборов или законов связаных с ними,
но это не сама электротехника.
Запомни это и иди спать.
А проспишся, может проще думаться будет
Утро вечера мудренее
в ответ miltorg 21.12.12 22:01
В ответ на:
видите как я это остро всё воспринимаю
видите как я это остро всё воспринимаю
Ещё по пивку и расслабишся
В ответ на:
Я не получаю новых знаний и умений.
Я не получаю новых знаний и умений.
Попробую расширить Ваш кругозор
Электротехника это не книжка.
Да, есть книги по электротехнике,
но в них только описываются принципы работы электро-технических приборов или законов связаных с ними,
но это не сама электротехника.
Запомни это и иди спать.
А проспишся, может проще думаться будет
Утро вечера мудренее





