Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > Серверные технологии и Flash

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 24.11.2010, 00:04
Dukobpa3 вне форума Посмотреть профиль Отправить личное сообщение для Dukobpa3 Найти все сообщения от Dukobpa3
  № 1  
Ответить с цитированием
Dukobpa3
 
Аватар для Dukobpa3

блогер
Регистрация: Oct 2010
Адрес: Киев
Сообщений: 1,678
Записей в блоге: 12
Отправить сообщение для Dukobpa3 с помощью Skype™
По умолчанию Нужно експертное мнение о защите сайта.

Здравствуйте. Это первый мой сайт на флеше, и вот вопрос возник. Полазил тут по форуму, много интересного узнал, частично воплотил в жизнь, и вот что получилось:

Есть сайт.
И морда и админка флешовые.
Оба модуля работают через amfphp.

Оба модуля находятся в разных папках на сервере:

http://site.com/index.html
http://site.com/admin/index.html
//************************
Это, собственно, если в общем.

Теперь что я сделал в плане защиты:

1. В базе MySQL две учетки, одна на чтение вторая на запись.
2. amfphp содержит две пачки скриптов. Одна пачка на запись в базу, и к ней имеет доступ админка, вторая на чтение, соответственно для морды. Скрипты работают с этими двумя учетками мускуля.
3. Доступ к http://site.com/admin/ - закрыл посредством .htaccess + .htpasswd

//************************
Ну а теперь собственно вопрос: Этого достаточно чтоб спать спокойно?
Думаю ничего страшного если кто-то влезет в базу отснифив запросы из клиентской части(хоть даже и декомпилит), ибо доступа на запись у того что он увидит - нету.

Основной упор на то чтобы несанкционировано ничего в базу не попало. А человек у которого есть доступ к админке как бы и так доступ имеет от него особо прятать нечего.

Старый 24.11.2010, 11:02
leofit вне форума Посмотреть профиль Отправить личное сообщение для leofit Найти все сообщения от leofit
  № 2  
Ответить с цитированием
leofit
 
Аватар для leofit

Регистрация: Dec 2009
Сообщений: 428
Цитата:
Сообщение от Dukobpa3 Посмотреть сообщение
1. В базе MySQL две учетки, одна на чтение.
2. amfphp содержит две пачки скриптов. Одна пачка на запись в базу, и к ней имеет доступ админка, вторая на чтение, соответственно для морды. Скрипты работают с этими двумя учетками мускуля.
1. Только на чтение? INSERT, UPDATE, DELETE, DROP .... и прочее убрано?
2. Скрипты для админки (amfphp) тоже закрыты .htpasswd?
__________________
Скажи мне кто твой друг и я скажу тебе кто твой друг

Старый 24.11.2010, 21:02
Dukobpa3 вне форума Посмотреть профиль Отправить личное сообщение для Dukobpa3 Найти все сообщения от Dukobpa3
  № 3  
Ответить с цитированием
Dukobpa3
 
Аватар для Dukobpa3

блогер
Регистрация: Oct 2010
Адрес: Киев
Сообщений: 1,678
Записей в блоге: 12
Отправить сообщение для Dukobpa3 с помощью Skype™
Цитата:
Сообщение от leofit Посмотреть сообщение
1. Только на чтение? INSERT, UPDATE, DELETE, DROP .... и прочее убрано?
Ну вообще-то там только SELECT добавлен Он больше ничего не может
Цитата:
2. Скрипты для админки (amfphp) тоже закрыты .htpasswd?
Это нет, а как будет выглядеть работа пользователя если добавлю? его при каждом запросе будет переспрашивать пароль?

Старый 25.11.2010, 10:40
leofit вне форума Посмотреть профиль Отправить личное сообщение для leofit Найти все сообщения от leofit
  № 4  
Ответить с цитированием
leofit
 
Аватар для leofit

Регистрация: Dec 2009
Сообщений: 428
Нет, sessid же одинаковый для браузера и флешки...
А вообще можно страницы дергать по ссылке
Код:
http://user:passwd@site.ru/script.php
он тогда сам авторизуется
Закройте скрипты, никому же не сложно зайти к вам на сайт, и выполнить что то вроде site.ru/scripts/drop_db.php, то, что никто не знает иеарархии ваших урлов очень шаткая и недолгая видимость защиты
__________________
Скажи мне кто твой друг и я скажу тебе кто твой друг

Старый 25.11.2010, 11:15
Dukobpa3 вне форума Посмотреть профиль Отправить личное сообщение для Dukobpa3 Найти все сообщения от Dukobpa3
  № 5  
Ответить с цитированием
Dukobpa3
 
Аватар для Dukobpa3

блогер
Регистрация: Oct 2010
Адрес: Киев
Сообщений: 1,678
Записей в блоге: 12
Отправить сообщение для Dukobpa3 с помощью Skype™
Спасибо за комментарии.

Кстати насчет вот этого:
И каким образом мне эти ссылки передавать так чтоб их отловить нельзя было?

Поидее выглядит как ссылка и снифится при желании целиком(вместо с логином и паролем). (я далеко не проф, могу конечно и бред нести, поправьте если не прав )
К тому же мне где-то эти логин-пасс хранить тоже надо будет.

Или такая схема:
1. в базе логин и пароль (мд5 пароля).
2. в запароленной папке на сервере хмл с паролем (пароль от папки предлагается запомнить и нигде не хранить )
3. пользователь при коннекте вводит пароль от хмла, и получает доступ к папке с скриптами(скрипты хранятся в другой папке)
4. скрипты уже дергают из базы

З.Ы. Перенес сайт на его постоянный хостинг. Не все хостинги такие лояльные как мой оказались. Тонкую настройку пользователей БД не дают сволочи Так что мой крутой с одним селектом в арсенале канул в лету, остался теперь один стандартный админ, и один стандартный предоставленный хостером ридонли)))

Старый 25.11.2010, 11:29
leofit вне форума Посмотреть профиль Отправить личное сообщение для leofit Найти все сообщения от leofit
  № 6  
Ответить с цитированием
leofit
 
Аватар для leofit

Регистрация: Dec 2009
Сообщений: 428
не, система такая
есть папка админ
в этой папке лежит флешка и скрипты для работы с БД, все для админа
эта папка защищена .htaccess
всё.

Если человек получил доступ к админке (через .htaccess), то спокойно работает
Если нет то ни к каким скриптам доступа иметь он не будет

А по поводу того что бы отловить.... Вы понимаете, да, что Ваш трафик, идущий с Вашего компа, через Вашего провайдера, через провайдера Вашего провайдера, через........ и поступающий на сервер легко снифается?

Что бы получить доступ к админке можно

а. Просинифать трафик админа
б. украсть сессию админа
в. получить физический доступ к серверу (через другой сайт например, на том же хостинге)
г. кейлоггеры, и тп на компе админа

Поэтому шифруйте трафик, ставьте vpn или tor для админа, если уж маниакально подходить, антивирусы наконец =)

А для обычного юзера никаких извращений не надо, пусть работает в штатном режиме, как у Вас сейчас сделано, если он свой трафик и будет анализировать он сможет воспользоваться интерфейсами для чтения, и только.... Все ценное спрятано в защищенной директории admin, и доступа туда у него нет

Главное, что бы php скрипты дырявые не были у Вас =)

Добавлено через 1 минуту
Цитата:
Сообщение от Dukobpa3 Посмотреть сообщение
Не все хостинги такие лояльные как мой оказались. Тонкую настройку пользователей БД не дают сволочи
В смысле не дают? Вы же можете выполнять sql-запросы? или Вам права на GRANT порезали? )
__________________
Скажи мне кто твой друг и я скажу тебе кто твой друг

Старый 25.11.2010, 11:41
Dukobpa3 вне форума Посмотреть профиль Отправить личное сообщение для Dukobpa3 Найти все сообщения от Dukobpa3
  № 7  
Ответить с цитированием
Dukobpa3
 
Аватар для Dukobpa3

блогер
Регистрация: Oct 2010
Адрес: Киев
Сообщений: 1,678
Записей в блоге: 12
Отправить сообщение для Dukobpa3 с помощью Skype™
Цитата:
не, система такая
есть папка админ
в этой папке лежит флешка и скрипты для работы с БД, все для админа
эта папка защищена .htaccess
Ну сейчас как бы так и есть, только не совсем.

Была одна админка, скриптовая, куча скриптовых пхп-файликов.
Вот эта скриптовая админка лежит в папке "админ" запароленная .htaccess Там и скрипты, и сама флешка исполняющая их.

Сам сайт через амфпхп общается с базой. Плюс вторая версия админки вот сейчас в процессе, ее я пишу под амф. На текущий момент организована так же как и первая (даже в той же папке лежит), но амф имеет свои ограничения на тему - где хранить скрипты, потому скрипты лежат там где просит амф.

Паролить папку со скриптами амф я изначально побоялся ибо не знал как программно до них достучаться потом. Сейчас вот с вами пообщался, всё стало на места, а посему видимо и на папку скриптов амф пароль повешу.

Цитата:
В смысле не дают? Вы же можете выполнять sql-запросы? или Вам права на GRANT порезали? )
Это видимо я протупил)) надо попробовать) Говорю же, первый сайт)) до этого только с всякими вордпресами игрался. Самому в скуль залезть - это вообще было как чудо.

Добавлено через 2 минуты
Насчет дырявости скриптов это да))) надо поглядеть еще Хотя я особо не парился, все юзерские выполняются от ридонли аккаунта.

Старый 10.12.2010, 22:08
terbooter вне форума Посмотреть профиль Отправить личное сообщение для terbooter Найти все сообщения от terbooter
  № 8  
Ответить с цитированием
terbooter

Регистрация: Oct 2006
Адрес: Novosibirsk-Kaliningrad
Сообщений: 1,278
Отправить сообщение для terbooter с помощью ICQ Отправить сообщение для terbooter с помощью Skype™
проверьте на возможность sql-инъекций
stripslahes или
PHP код:
PDO::preparePDO::quote 

Старый 10.12.2010, 23:55
artfabrique вне форума Посмотреть профиль Отправить личное сообщение для artfabrique Найти все сообщения от artfabrique
  № 9  
Ответить с цитированием
artfabrique
 
Аватар для artfabrique

Регистрация: Apr 2006
Сообщений: 165
Отправить сообщение для artfabrique с помощью ICQ
кстати, на заметку - у флэша (ActiveX) и браузера сессии разные - это фича или баг, не знаю. Но при аплоде файлов, имейте ввиду, нужно к адресу URLRequest присобачивать что-то вроде
?PHPSESSID=sdfsdfasdfasdfasdfasdfasdf
Отловить при каких именно обстоятельствах флэшка создает новую сессию не получилось. Но она точно новая при использовании FileReference
__________________
To beer or no to beer?
That is the question...

Создать новую тему Ответ Часовой пояс GMT +4, время: 22:40.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 22:40.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.