Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   Серверные технологии и Flash (http://www.flasher.ru/forum/forumdisplay.php?f=62)
-   -   Защита Flash-php-mysql (http://www.flasher.ru/forum/showthread.php?t=126839)

Drabuna 28.06.2009 19:15

Защита Flash-php-mysql
 
Такая ситуация. Есть флеш приложение, которое вызывает некоторые php скрипты(передает в них нужные данные через POST), которые в свою очередь делают запросы в mysql, и генерируют xml. На сколько я понимаю, проблем скачать и декомпилировать приложение ничего не стоит, а защиты как таковой нету(юзал поиск). Скачали, декомпилировали, и теперь ничего не мешает из своего приложения вызвать те же скрипты и изменить базу. Как можно защититься от такого?)

etc 28.06.2009 19:50

Паролем.

Drabuna 28.06.2009 20:05

Поясните.

etc 28.06.2009 20:10

Приложение запрашивает пароль, отправляет скрипту, скрипт сверяет, создаете сессию или чего-нибудь в этом духе и работаем. Флеш не более чем интерфейс, с тем же успехом можно формочек наделать и тоже обращаться к скриптам. Если вы скриптам отправляете SQL-запрос, то я могу только посочувствовать.

Drabuna 28.06.2009 20:20

Нет, я скриптам отправляю имена методов с параметрами, а скрипты уже делают скл запросы. Без пароля никак иначе не сделать?

dimAS3 28.06.2009 21:44

А чем вам так пароль не нравится?

Drabuna 28.06.2009 22:41

Не совсем понял на счет пароля. Если приложение запрашивает пароль, то оно будет запрашивать его у каждого пользователя. А если пользователи знают пароль, то что им мешает декомпилировать приложение, и обращатся к скриптам просто вводя пароль?)

etc 28.06.2009 23:16

Ну если они знают пароль, значит и права на изменение базы у них есть.
Если вы не хотите изменений базы, тогда не давайте никаких средств для изменения. Флеш или нет — без разницы.

Drabuna 28.06.2009 23:46

Ладно...сформируем мыслю иначе. Я не хочу чтобы мои скрипты вызывались из не моего приложения.

TimeToKill 29.06.2009 00:37

Флеш, как только загрузился, уже так или иначе находится на стороне клиента, а значит иметь больше прав, чем сам пользователь, его скачавший, не может. Все равно, что картинка. Представьте: картинка указана в атрибуте html-тэга <img>. И надо, чтобы браузер ее вывел, а пользователь, вбивший адрес картинки из src напрямую в адресную строчку - нет.
Если нужно что-то спрятать - прячьте на стороне сервера. Со стороны клиента: только отправка-получение.


Часовой пояс GMT +4, время: 22:29.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.