|
156 / 20 / 5
Регистрация: 21.02.2009
Сообщений: 2,792
|
||||||
Защита информации, полученной при вводе методом POST20.06.2023, 10:53. Показов 2293. Ответов 42
Метки нет (Все метки)
Добрый день!
Информация вводится по типовой форме
Имеется ли у злоумышленника техническая возможность при автономном запуске файла insert.php, "запихнуть" свою информацию в $_POST["vvod"] ? Можно ли в файле insert.php сделать каую-то защиту, исключающую его автономный запуск? Или, хотя бы, позволяющую определить, что инфа пришла не из формы?
0
|
||||||
| 20.06.2023, 10:53 | |
|
Ответы с готовыми решениями:
42
Ишу кто знаком с методом Маркирования (мультимидийная защита информации) Защита от дурака при вводе элементов массива
|
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
||
| 23.06.2023, 18:47 | ||
|
Добавлено через 2 минуты Вообще, я уже много передавал "недо-админок" которые вроде как и имеют страницу входа, но вот файл js имеет все запросы, и эти запросы безжалостно можно дёргать в обход админской авторизации. Хороший пример когда человек вообще не знаком с базовыми АЗАМИ и куролесит лишь бы пронесло Добавлено через 4 минуты Первый попавшийся сайт с гугла, есть админка https://%D0%BD%D0%B5%D0%B9%D1%... ite/admin/ Есть страница входа, но мы идём в файлик js view-source:https://xn--c1adjdlijbbgjo7c.s... s/admin.js И видим все запросы, и делаем что хотим по ним.
0
|
||
|
75 / 58 / 20
Регистрация: 01.10.2009
Сообщений: 208
|
||
| 26.06.2023, 12:55 | ||
|
insert.php работает на стороне сервера, поэтому все клиентское ему чуждо. есть у него if(isset($_POST['vvod'])), то ты хоть 100500 полей добавь, обращаться он к ним не будет. мой пример как раз о том, чтобы изменить входящие данные из этого поста для переваривания их дальнейшим кодом. вмешаться в код полем, когда строка из него на стороне сервера неизвестно как видоизменяется имхо не реально. а насчет выходных, вообще пофиг что там псевдохакер будет править на фронте, к серверу это никакого отношения уже не имеет тк вернет он все равно string под заголовками чего бы там ни было.
0
|
||
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
||||||
| 26.06.2023, 15:31 | ||||||
И не стыдно ли людям с форума, кто это сделал?)![]() Всё это припарка к мёртвому. Добавлено через 12 минут
0
|
||||||
|
75 / 58 / 20
Регистрация: 01.10.2009
Сообщений: 208
|
||||||||||||||||||||||
| 26.06.2023, 17:01 | ||||||||||||||||||||||
|
есть insert.php
впишешь ты во ввод допустим инъекцию
так что можешь хоть армию ботов натравить, ничего они с этим insert.php не сделают, максимум забьют error.log до лимита апача
0
|
||||||||||||||||||||||
|
2605 / 1509 / 689
Регистрация: 23.08.2015
Сообщений: 3,841
|
|
| 26.06.2023, 19:00 | |
|
Дух системы, Нужно определиться про какой тип атаки идет речь.
Мы обсуждали csrf. Вы говорите про Php-иъекции. Третий про проверку прав доступа. Зачем модифицировать входные данные. Просто не допускайте php/xss/sql инъекций и все. Т.е. не использовать конструкции которые вы приводили выше. Типа include $_POST, eval и т.д. Допустим мне нужно посчитать количество символов обрезать строку, использовать htmlspecialchars и т.д. Если модифицировать входные данные, то с этим могут возникнуть проблемы. Если пришли какие-то невалидные данные лучше отдать ошибку.
1
|
|
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
||
| 27.06.2023, 10:20 | ||
0
|
||
|
469 / 432 / 120
Регистрация: 15.02.2012
Сообщений: 1,961
|
|
| 29.06.2023, 12:11 | |
|
Вот вроде прочитал несколько раз, но так и не понял как можно в итоге защитить форму.
Тоже потребовалась защита, вот пытаюсь понять что сделать можно. Если кратко о том что у меня и что сделал: На сайте сделали форму проверки сертификата. Сертификаты не именные, пользоваться ими может любой, никаких смс для этого не нужно. Т.е. покупатель один, а использовать может хоть ВасяПупкин с Магадана. Клиент в любое время заходит на сайт вводит свой номер сертификата и ему отображается информация о лимите сколько осталось или что у него ноль и сертификат больше не доступен. Вроде все порадовались как клиенту удобно. Но тут всплыли мошенники. При покупке отправляется письмо с номером и штрихкодом. Номер нужен для использования онлайн, штрихкод для офлайн. Мошенники купили видимо самый дешевый и теперь методом перебора отправляют в сервис проверки на сайте , после правят файл из письма и идут в магазин отовариваться(есть и такие которые их продают через маркетплейсы - типа сертификат на 5000 за 3000, так как не пригодился). Ввели дополнительные коды - при заходе на страницу проверки код считывается и передается вместе с запросом, на пару дней переборы прекратились, но теперь я так понимаю программу перенастроили и делают запрос не на страницу аякс, а подгружают страницу с формой и робот заполняет номер подбора и делает клик по кнопке(как я понял так как ранее было по 5-10 запросов в секунду без реферов и прочего, а теперь по запросу раз в 3-10 сек с полным заполнением данных, заголовков и соответсвенно кодов которые меняются). Как защититься не понимаю.
0
|
|
|
Заблокирован
|
||
| 29.06.2023, 13:25 | ||
|
0
|
||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|
| 29.06.2023, 13:30 | |
|
tgarl, тут бизнес-логику надо менять. Можно по аналогии с банковской картой. С номером карты можешь смотреть баланс, а для оплаты дополнительно требовать cvv код, который показывается только при покупке.
Еще можно приделать активацию карты. Т.е. карту можно купить/подарить, но чтобы использовать зарегайся на сайте введя номер карты, cvv и телефон.
0
|
|
|
469 / 432 / 120
Регистрация: 15.02.2012
Сообщений: 1,961
|
||
| 29.06.2023, 14:45 | ||
|
Делать ограничение на количество нельзя, так как часто сертификаты заводятся для всяких партнеров и они могут их проверять тоже(да находятся те кто может заказать 200+ штук и сидеть и проверять через сервис)
0
|
||
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
|
| 29.06.2023, 14:53 | |
|
Ну да, поставить гугл капчу на форму, с выбором картинок. Чё тут ещё делать.
0
|
|
|
469 / 432 / 120
Регистрация: 15.02.2012
Сообщений: 1,961
|
||||
| 29.06.2023, 15:09 | ||||
|
А на сайте сделали проверку лимита, так как пока вся сумма не будет использована им можно пользоваться, хоть по рублю на каждую покупку с него снимать и передавать его могу любым людям, такая политика. Поэтому и ищу варианты с защитой вебформы Добавлено через 5 минут
0
|
||||
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
|||||||
| 29.06.2023, 15:15 | |||||||
|
В общем, если коротко. Они создали форму, для проверки сертификатов. И теперь, эту форму брутят, проверяя наличия.
Решение такой проблемы, нужно вводить любую капчу. И только капчу. Капча сразу блокирует вызов к PHP файлу, и если PHP файл отдаёт капчу. То капчу надо ввести. Решение очевидное, имхо. Добавлено через 1 минуту Добавлено через 2 минуты
1
|
|||||||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|
| 29.06.2023, 15:22 | |
|
Hmms, не думаю что их остановит сессия
0
|
|
|
89 / 74 / 24
Регистрация: 16.05.2023
Сообщений: 268
|
||
| 29.06.2023, 15:24 | ||
|
0
|
||
|
469 / 432 / 120
Регистрация: 15.02.2012
Сообщений: 1,961
|
||
| 29.06.2023, 15:56 | ||
|
Регистрацию карт, дополнительные коды вводить не будут(
0
|
||
|
2605 / 1509 / 689
Регистрация: 23.08.2015
Сообщений: 3,841
|
|
| 29.06.2023, 17:22 | |
|
tgarl, Если любой может ввести чужой номер и получить штрихкод, то можно считать, что это почти общедоступная информация.
Нужно усложнять номер, чтоб его невозможно было подобрать. Или убрать форму и сделать уникальную длинную ссылку на сертификат.
0
|
|
|
75 / 58 / 20
Регистрация: 01.10.2009
Сообщений: 208
|
||
| 30.06.2023, 17:56 | ||
|
в итоге внутри родного региона будет все как и раньше, в другом регионе не родные сертификаты буду багованными. смысла в переборе будет меньше. при возникновении жалоб, жестко привязывать сертификат к пользователю и проверка лимита такого сертификата только через смс или чего-нибудь еще, обозвать как-нибудь vip или около того (любят цацки). да, полностью проблему это не решит, но от большей части мошенники будут отрезаны
0
|
||
|
2605 / 1509 / 689
Регистрация: 23.08.2015
Сообщений: 3,841
|
|
| 30.06.2023, 18:23 | |
|
Считайте что наняли 1000 китайцев, которые пытаются подобрать номер. Основная проблема, что если номер простой, то его можно подобрать за разумное кол-во времени. И в таких случаях именно время является главным фактором.
Можно сделать чтоб при определенном количестве попыток - блокировать IP на несколько минут. При вводе неправильного номера специально отдавать долго ответ от сервера и т.д. В любом случае нужно идти в сторону усложнения подбора, делая его невозможным. Так чтоб его подобрать потребовалось бы несколько лет. Т.е. нам нужно отбить желание вообще этим заниматься. Можно сделать, чтоб кроме номера нужно было вводить еще какие-то данные. К примеру какой-нибудь второй номер, либо дату покупки/истечения сертификата, либо Email на который сертификат привязан. Имя/фамилия владельца и т.д. (Ну это уже выше предлагалось).
0
|
|
|
469 / 432 / 120
Регистрация: 15.02.2012
Сообщений: 1,961
|
|
| 04.07.2023, 10:03 | |
|
Сложность в том, что привязки нет. Я могу купить его в любом регионе и отправить его куда угодно. Передать кому угодно и ограничивать не будут, такая политика. А бывают акции когда сертификаты раздаются просто так, за то что на мероприятии купил товар на какую-то сумму или просто определенный товар или вообще просто за то что пришел. И самая большая беда, что есть пластик, на нем только номер(выпускается сотня номеров и по ним делается пластик, данные ни чем не отличаются от тех которые электронные - те для которых не выпускался пластик). И лимит можно узнать только придя в магазин или вот через сервис на сайте. И никакие дополнительные параметры в 1С вводится не будут, типа сервис на сайте, значит и защита должна быть на сайте.
Пока только капча(на которую возмущаются и хотят другое решение) как вариант - другого не нашел
0
|
|
| 04.07.2023, 10:03 | |
|
Исключение при вводе информации из файла Вывод информации при вводе номера в форму При вводе информации пропускается запрос на продолжение Проблема при вводе в поле информации в инете! Консольная программа закрывается при вводе запрашиваемой информации Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания
источниках данных и элементов формы(текстовые поля и метки), опирается все
это на технологию событий и мета. . .
|
Цена ошибки
DevAlt 23.08.2026
Человек я беспокойный и потому заинтересовался OCaml,
в чате форсили функторы модулей как суперфичу.
Пытаясь отдуплить концепт, наткнулся на тутор с простым примером.
А главный принцип обучения от. . .
|
Сегодня суббота, 22.08.2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины.
zorxor 22.08.2026
Сегодня суббота, 22. 08. 2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины. Кто Я, откуда Я пришел и куда Я иду? Эти вопросы не оставляют меня ни на секунду. Жизнь на планете Земля. . .
|
Жизня: рисунок укладки багажа, сделанный клодом
anaschu 21.08.2026
Сделал 15 снимков, он по снимкам сделал схему.
|
|
Был там один разговор по поводу свободы в материальном мире.
kumehtar 19.08.2026
Суть: рассматривается живое существо, оказавшееся внутри довольно странной системы (этого мира) и пытающееся обустроить в ней свой кусок пространства.
Жизнь действительно предъявляет каждому. . .
|
Когда логика программы не спасает от человеческих ошибок
Maks 18.08.2026
В последнее время всё чаще и чаще сталкиваюсь с таким явлением, как абсолютная невнимательность (или глупость) пользователей. Проявляется это чаще всего на работе в коллективе. Допустим, человек с. . .
|
Лето уходит
kumehtar 17.08.2026
|
Мысли в слух
kumehtar 17.08.2026
Забавно, насколько сейчас стала доступна информация. Например о магии, духовном развитии, медитациях, и других подобных направлениях, ранее зачастую тайных, передаваемых от учителя к ученику. Хотя. . .
|