русский
Germany.ruForen → Архив Досок→ Webdesign und Hosting

Простота и безопасность

700  1 2 3 4 5 alle
miltorg старожил21.12.12 16:21
miltorg
NEW 21.12.12 16:21 
///На простом движке к примеру никто не станет е-шоп делать по тому, что там защиты практически никакой небудет ///
На чём основывается это ваше утверждение? На сколько я понимаю - высокая безопасность и простота движка СиМС совершенно не связанные вещи.
Половина евро в час
#1 
helper2008 свой человек21.12.12 17:33
helper2008
NEW 21.12.12 17:33 
in Antwort miltorg 21.12.12 16:21
Нужно прежде всего выяснить, КАК взламывают сайты.
1. Сосед, приятель, любовница узнали, подсмотрели, выпытали пароль.
2. Взломали через дыры в коде.
Первый момент не рассматриваем.
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...
вполяне - жизнь в лесу
#2 
miltorg старожил21.12.12 17:59
miltorg
NEW 21.12.12 17:59 
in Antwort helper2008 21.12.12 17:33, Zuletzt geändert 21.12.12 18:00 (miltorg)
В ответ на:
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.
В идеале - закачка файлов по ФТП, ничего из форм скриптами не обрабатывать.
Хрен взломаешь. Если только пароль не подберешь ...

Так и я про тоже.
Половина евро в час
#3 
Vovan(ator) старожил21.12.12 17:59
Vovan(ator)
NEW 21.12.12 17:59 
in Antwort helper2008 21.12.12 17:33
Чёт вы оба не понимаете проблематику защиты и надёжности сайта.
Дело не только во взломе или подсмотрел кто.
Есть дела и посерьёзней чем подглядывать.
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.
В ответ на:
А вот во втором, чем меньше кода (а значит возможностей), тем меньше шансов, что тебя взломают.

Эт смотря какого кода.
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.
Так что не от колличества кода, а от его качества и целей зависит надёжность.
#4 
miltorg старожил21.12.12 18:09
miltorg
NEW 21.12.12 18:09 
in Antwort Vovan(ator) 21.12.12 17:59, Zuletzt geändert 21.12.12 18:17 (miltorg)
///Любой самодельнфый блог или гостевую, которую делали не профессионалы ///
Ну делал я их штук 10 пока не перешёл на СиМС.
Никто ничего взломать не мог. Просто нужно изначально иметь образование и понимать методы взлома. С любой СиМС можно передрать готовую защиту от того что вы пишите. Там 5- 10 строк кода. Можно написать самому. Но зачем?
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.
И вся его гениальность была в том, что он засовывал непонятно от куда взятый зашифрованный пароль в программу и она через неделю подбора (в случае лёгкого пароля) выдавала пароль.
Странно что я опять повёлся на вашу необразованность.
Хотя тема меня интересует давно.
Половина евро в час
#5 
Vovan(ator) старожил21.12.12 18:16
Vovan(ator)
NEW 21.12.12 18:16 
in Antwort miltorg 21.12.12 18:09
В ответ на:
Странно что я опять повёлся на вашу необразованность.

Милторг!
Ты случайно не помнишь кино, где один мужик другому говорит:
- ты лучше помолчи, будешь умнее выглядеть
Если не смотрел, то обязательно посмотри и всегда держи в памчти этот момент
В ответ на:
Просто нужно изначально иметь образование и понимать методы взлома.

Просто нужно от нечего делать и без какого либо образования
немного подумать как можно сайт не взломать, а просто завалить.
#6 
miltorg старожил21.12.12 18:19
miltorg
NEW 21.12.12 18:19 
in Antwort Vovan(ator) 21.12.12 18:16, Zuletzt geändert 21.12.12 18:19 (miltorg)
В ответ на:
немного подумать как можно сайт не взломать, а просто завалить.

У меня 40 сайтов. Завалите - взломайте любой. Я обещаю что не буду уголовно преследовать вас за это деяние - хоть это и наказуемо
Половина евро в час
#7 
Vovan(ator) старожил21.12.12 18:21
Vovan(ator)
NEW 21.12.12 18:21 
in Antwort miltorg 21.12.12 18:19
Милторг, речь идёт сейчас не о твоих сайтах,
а в общем о самодельных движках, которые не имеют элементарной защиты.
Если ты это предусмотрел, то молодец. Если ещё нет, то подумай как это сделать.
А так мне есть чем заняться.
#8 
miltorg старожил21.12.12 18:36
miltorg
NEW 21.12.12 18:36 
in Antwort Vovan(ator) 21.12.12 18:21
В ответ на:
а в общем о самодельных движках,

Сделанных необразованными юзерами от табуретки.
Так таким даже супер-пепер защищённые движки не помогут.
Половина евро в час
#9 
voxel3d патриот21.12.12 18:38
voxel3d
21.12.12 18:38 
in Antwort Vovan(ator) 21.12.12 17:59, Zuletzt geändert 21.12.12 18:44 (voxel3d)
В ответ на:
юбой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта
Любой самодельнфый блог или гостевую, которую делали не профессионалы
можно полностью положить одной маленькой строчкой кода даже из ява-скрипта.

Положить - это очень громко сказано, XSS это невинное развлечение скрипт-кидди. С сайтом ничего не случается, только у посетителей проблемы, а правятся подобного рода косяки элементарно.
И далеко не любой сайт не фильтрует показывая написанное, поэтому надо ещё поискать такие сайты.
В ответ на:
если не поставить на форуме фильтр для скриптов в содержании,
то не исключено, что "шутник" какой-нибудь чего-нибудь весёлого туда напишет и потом можно полностью всё занова делать.

Отсутствие фильтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.
В ответ на:
Чёт вы оба не понимаете проблематику защиты и надёжности сайта.

Скорее ты. ) Защита, это не навесные замки, которых чем больше, тем лучше, защита, это правильное программирование, которое не позволит злоумышленнику вставить нефильтрованный ввод, сделать SQL-инъекцию, запустить код на сервере, поэтому тебе совершенно правильно пишут - чем система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью.
Dropbox - средство синхронизации и бэкапа файлов.
#10 
voxel3d патриот21.12.12 18:42
voxel3d
NEW 21.12.12 18:42 
in Antwort miltorg 21.12.12 18:09, Zuletzt geändert 21.12.12 18:45 (voxel3d)
В ответ на:
Даже уже на этом форуме был один деятель который сразу лез ломать ваши сайты, а потом присылал предложение об исправлении.

А вот и не правда. Мы начали общение с тобой с того, что я заявил, что постньюк - дырявое говно, а когда ты не поверил, я нашёл способ сделать SQL-инъекцию и получить содержимое таблицы юзеров, откуда достал MD5 хэши паролей, после чего недели две брутфорсил их используя Rainbow-таблицы. В результате сбрутфорсился пароль администратора, после чего я вместо того, чтобы на форуме его запостить, отписал тебе, ты оперативно сменил пароли и заявил всем, что ничего и не было. )
Dropbox - средство синхронизации и бэкапа файлов.
#11 
miltorg старожил21.12.12 18:49
miltorg
NEW 21.12.12 18:49 
in Antwort voxel3d 21.12.12 18:42
Так это был ты!!! А я то думаю за чё я к тебе плохо отношусь.
А чё больше так не делаешь?
Половина евро в час
#12 
Vovan(ator) старожил21.12.12 18:53
Vovan(ator)
NEW 21.12.12 18:53 
in Antwort voxel3d 21.12.12 18:38
В ответ на:
Отсутствие филтрации приводит только к проблемному отображению у других посетителей, на самом сервере файлы при этом не стираются.

Ну хорошего тоже мало от этого.
да и таблицы тоже можно наполнять содержанием или спамить.
В ответ на:
чим система сложнее, тем выше вероятность того, что где-то допущена ошибка и есть проблема с безопасностью

Я в этом и не сомневаюсь.
По этому я использую уже готовые и проверенные CMS.
Пусть не идеальные, но уже провереные
#13 
voxel3d патриот21.12.12 18:54
voxel3d
NEW 21.12.12 18:54 
in Antwort miltorg 21.12.12 18:49
В ответ на:
А чё больше так не делаешь?

Возни бывает много, а интереса и смысла нет никакого.
Dropbox - средство синхронизации и бэкапа файлов.
#14 
miltorg старожил21.12.12 18:56
miltorg
NEW 21.12.12 18:56 
in Antwort voxel3d 21.12.12 18:42
В ответ на:
что я заявил, что постньюк - дырявое говно,

А бомбили другой, мой самописный сайт. Вы не боитесь уголовных преследований? Ведь IP остаётся.
Половина евро в час
#15 
Vovan(ator) старожил21.12.12 19:00
Vovan(ator)
NEW 21.12.12 19:00 
in Antwort miltorg 21.12.12 18:56
В ответ на:
Вы не боитесь уголовных преследований?

Милторг!
А ты пообещал никого не трогать
Это есть в письменном виде здесь :-)
#16 
voxel3d патриот21.12.12 19:01
voxel3d
NEW 21.12.12 19:01 
in Antwort miltorg 21.12.12 18:56
В ответ на:
А бомбили другой, мой самописный сайт.

Нет, ты ошибаешься, или уже не про меня речь. Я сломал именно постньюк, я это хорошо помню, т.к. он был камнем преткновения.
В ответ на:
Вы не боитесь уголовных преследований? Ведь IP остаётся.

Ну да, остаётся, чей-то.
Dropbox - средство синхронизации и бэкапа файлов.
#17 
miltorg старожил21.12.12 19:01
miltorg
NEW 21.12.12 19:01 
in Antwort voxel3d 21.12.12 18:54
В ответ на:
Возни бывает много, а интереса и смысла нет никакого.

Я и тогда вам про это писал. Что переустановка любого сайта у меня занимает от 3 до 15 мин. И что информации важной там никакой. А вы лезли и ломали. А у своих клиентов через годик тоже начинаете сайты ломать?
Половина евро в час
#18 
miltorg старожил21.12.12 19:02
miltorg
NEW 21.12.12 19:02 
in Antwort Vovan(ator) 21.12.12 19:00, Zuletzt geändert 21.12.12 19:04 (miltorg)
В ответ на:
Милторг!
А ты пообещал никого не трогать
Это есть в письменном виде здесь :-)

Я это обещал вам. Так как уверен в нашей неспособности
Есть куча неведомых вам методов которыми можно навредить мне. Но к безопасности это не имеет никакого отношения
Половина евро в час
#19 
voxel3d патриот21.12.12 19:04
voxel3d
NEW 21.12.12 19:04 
in Antwort Vovan(ator) 21.12.12 18:53
В ответ на:
По этому я использую уже готовые и проверенные CMS.

У которых время от времени находят дыры. Информация о которыx попадает в свободный доступ только через несколько месяцев использования.
Dropbox - средство синхронизации и бэкапа файлов.
#20 
1 2 3 4 5 alle