Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   ActionScript 3.0 (http://www.flasher.ru/forum/forumdisplay.php?f=83)
-   -   "невидимый" запрос к php (http://www.flasher.ru/forum/showthread.php?t=116795)

wvxvw 11.10.2008 20:28

На этот случай придуманы всякие "обходные маневры" в ПХП, типа можно проверить User-Agent, HTTP-referrer, генерить и проверять SID ну и еще пару фишек в том же духе... но, все равно, замаскироваться под клиента возможно... так что это сразу же нужно принимать во внимание. Да, и еще ПХП файл можно скачать, если соответствующие привилегии выставлены.

Хм... в таком случае я бы делал примерно следующее:
логинимся -> генерим SID -> (если есть возможность mxmlc положить на сервер, и там его запускать) генерим флешку с этим SID и отдаем ее пользователю -> пользователь при запросе отдает этот же SID -> проверяем, если совпало - посылаем, если нет -> до свидания =) конечно, можно вскрыть флешку, найти ключ и быстренько перенастроить клиента, чтобы тот посылал запросы используя новый ключ, но это уже на порядок заморочливее... а если ключ еще будет по-разному раскидан внутри флешки каждый раз + експарился, через, скажем, полчаса... ну, вобщем, конечно не идеально, но автоматизировать процесс будет очень не просто...

darksranger 11.10.2008 21:23

а что, доступ в базу, у вас происходит без логина и пароля ? или вы его любезно держите в php скрипте или вы просто не закрываете соединение, с базой после обращения к ней ?

самое простое, не держим пароли вобще не где, собственно вводим в форму, которая посылает введенные данные скрипту и все, даже если кто то узнает путь, до php и запустит ,собственно откуда то его, то толк он не получит не какой ....

wvxvw 11.10.2008 22:44

А что если злоумышленник - это вполне себе законно зарегистрировавшийся пользователь?

darksranger 11.10.2008 22:57

эм, ну тут да, конечно не сладко, чето я не подумал ...

Kuruki 12.10.2008 12:55

Ребята, значит когда я вижу на какой-либо флэш-страничке "Устанавливается защищенное соединение с сервером" это все полная ерунда?

wvxvw 12.10.2008 14:20

Нет, это просто из другой оперы =) соединенное соединение (HTTPS) шифрует то, что передаем / получаем, но никак не "куда".

AL.exe 12.10.2008 14:31

Цитата:

Предполагается пройтись обусфактором.
Кстати, не нашел ни одного нормального обфускатора. Та же Amayeta не хочет дружить с AS3 :( Практически ничего в коде не изменила (пробовал на нескольких своих флешках), даже не усложнила читабельность кода...

Kuruki 12.10.2008 14:37

Цитата:

Сообщение от wvxvw (Сообщение 769760)
Нет, это просто из другой оперы =) соединенное соединение (HTTPS) шифрует то, что передаем / получаем, но никак не "куда".

Скажите, это делается не одними только средствами флэша, как я понимаю? Может есть у кого ссылочка на подробное описание как это сделать...

wvxvw 12.10.2008 18:10

http://en.wikipedia.org/wiki/Https

elmortem 13.10.2008 02:38

Имеет смысл всёж же как-то на сервере следить за принимаемыми скриптом данными. Например реализовать аутентификацию пользователю, не давать ему слать письма слишком часто или вовсе выделить лимит в день...


Часовой пояс GMT +4, время: 02:17.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.