|
1 / 1 / 0
Регистрация: 25.12.2009
Сообщений: 18
|
|
Безопасность PHP приложения.02.03.2012, 23:25. Показов 1064. Ответов 5
Метки нет (Все метки)
Добрый вечер.
Настал тот день и тот час, когда мою систему на PHP нужно выложить в сеть. Система возьмет на себя довольно ответственные функции в организации, предоставит возможность клиентам отслеживать некоторые связанные с ними процессы и сотрудникам доделывать что-то из дома. Есть обоснованные подозрения, что мою систему будут взламывать. Не берусь утверждать, кто конкретно это будет и зачем это нужно, но я обязан применить меры. Что я уже сделал? 1)Я знаю про mysql инъекции в GET и POST запросах=> использовал "mysql_query" просто параноидально для всех переменных, которые попадают в формирование запроса к базе данных. 2)Я верю сессиям. Знаю, что их могут стащить. Но, насколько я понимаю, это может произойти только, если злоумышленник получил доступ к кому-то из юзеров, или каналу? 3)Я не использую cookie вообще, это не нужно в моем случае. 4)Вся авторизация проходит через отдельную функцию и за логику я не шибко волнуюсь. Что я мог забыть? На sql инъекции наткнулся случайно и потому опасаюсь, что не наткнулся на что-то аналогичное. В связи с этим задаю Вам вопрос: как меня будут ломать? Какие основные принципы используются? Что я упустил? Как вас взламывали? P.S. бэкапы делать не забываю)
0
|
|
| 02.03.2012, 23:25 | |
|
Ответы с готовыми решениями:
5
Характеристики приложения на PHP Попытка запуска приложения через PHP Безопасность в php |
|
12 / 12 / 1
Регистрация: 01.03.2012
Сообщений: 159
|
|
| 02.03.2012, 23:36 | |
|
Acunetix Web Vulnerability Scanner 6.5 поможет тебе.Безопасность зависит и от web/ftp сервера,могу помочь с тестами.
0
|
|
|
13 / 12 / 0
Регистрация: 08.02.2012
Сообщений: 29
|
||
| 03.03.2012, 00:20 | ||
|
Помимо sql инъекций есть ещё добрая пачка уязвимостей о которых вы видимо не в курсе - xss, csrf, php inject и т.д.
0
|
||
|
12 / 12 / 1
Регистрация: 01.03.2012
Сообщений: 159
|
||
| 03.03.2012, 00:25 | ||
|
- Remote File Inclusion ( RFI ) - Local File Inclusion ( LFI ) - Cross Site Scripting ( XSS ) - Cross-Site Request Forgery (CSRF) - HTTP Header Injection - SQL Injection - Blind Injection - Authorization Bypass - Arbitrary File Upload - Remote Code & Command Execution - Full Path Disclosure - Source Code Disclosure - Insecure Cookie Handling
2
|
||
|
239 / 236 / 43
Регистрация: 16.03.2011
Сообщений: 750
|
|
| 03.03.2012, 11:07 | |
|
Можно ещё прибавить защиту от ddos атак, слабые пароли, слабая оптимизация скриптов и SQL запросов.
0
|
|
|
1 / 1 / 0
Регистрация: 25.12.2009
Сообщений: 18
|
|
| 04.03.2012, 02:06 [ТС] | |
|
Благодарю за ответы, Вы мне очень помогли!
Очевидно имелась ввиду функция "mysql_real_escape_string"-описался.
0
|
|
| 04.03.2012, 02:06 | |
|
Помогаю со студенческими работами здесь
6
PHP и безопасность Безопасность php and ajax Безопасность сессии PHP
Безопасность связки PHP+AJAX Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Изучаю kubernetes
lagorue 13.01.2026
А пригодятся-ли мне знания kubernetes в России?
|
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
|
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11
— это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
|
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11
Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
|
|
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
|
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/
O1rJuneU_ls
https:/ / vkvideo. ru/ video-115721503_456239114
|
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ВВЕДЕНИЕ
Введу сокращения:
аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
|
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi
ветка по-частям.
коммит Create переделка под биомассу. txt
вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
|