С Новым годом! Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 5.00/5: Рейтинг темы: голосов - 5, средняя оценка - 5.00
1 / 1 / 0
Регистрация: 25.12.2009
Сообщений: 18

Безопасность PHP приложения.

02.03.2012, 23:25. Показов 1064. Ответов 5
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый вечер.

Настал тот день и тот час, когда мою систему на PHP нужно выложить в сеть. Система возьмет на себя довольно ответственные функции в организации, предоставит возможность клиентам отслеживать некоторые связанные с ними процессы и сотрудникам доделывать что-то из дома.

Есть обоснованные подозрения, что мою систему будут взламывать. Не берусь утверждать, кто конкретно это будет и зачем это нужно, но я обязан применить меры.

Что я уже сделал?
1)Я знаю про mysql инъекции в GET и POST запросах=> использовал "mysql_query" просто параноидально для всех переменных, которые попадают в формирование запроса к базе данных.
2)Я верю сессиям. Знаю, что их могут стащить. Но, насколько я понимаю, это может произойти только, если злоумышленник получил доступ к кому-то из юзеров, или каналу?
3)Я не использую cookie вообще, это не нужно в моем случае.
4)Вся авторизация проходит через отдельную функцию и за логику я не шибко волнуюсь.

Что я мог забыть? На sql инъекции наткнулся случайно и потому опасаюсь, что не наткнулся на что-то аналогичное.

В связи с этим задаю Вам вопрос: как меня будут ломать? Какие основные принципы используются? Что я упустил? Как вас взламывали?

P.S. бэкапы делать не забываю)
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
02.03.2012, 23:25
Ответы с готовыми решениями:

Характеристики приложения на PHP
В рамках дипломного проекта написал приложение на пхп. В экономической части необходимо сделать некоторые рассчеты. Для этого мне нужны...

Попытка запуска приложения через PHP
Хочу запустить .exe файл на FTP через один всего php файл. Это вообще возможно на обычном хостинге? Или мне остается мечтать?

Безопасность в php
Добрый вечер. Задумался о безопасности в php. К примеру есть такая функция для фильтрации данных: function cleardata($data){ ...

5
 Аватар для winkode
12 / 12 / 1
Регистрация: 01.03.2012
Сообщений: 159
02.03.2012, 23:36
Acunetix Web Vulnerability Scanner 6.5 поможет тебе.Безопасность зависит и от web/ftp сервера,могу помочь с тестами.
0
13 / 12 / 0
Регистрация: 08.02.2012
Сообщений: 29
03.03.2012, 00:20
Цитата Сообщение от kukkk Посмотреть сообщение
1)Я знаю про mysql инъекции в GET и POST запросах=> использовал "mysql_query" просто параноидально для всех переменных, которые попадают в формирование запроса к базе данных.
Что за бред вы сказали? mysql_query() выполняет запросы к базе, а защищаться нужно как минимум экранирование с помощью mysql_real_escape_string(). Но это уже старьё, откройте для себя mysqli или pdo.

Помимо sql инъекций есть ещё добрая пачка уязвимостей о которых вы видимо не в курсе - xss, csrf, php inject и т.д.
0
 Аватар для winkode
12 / 12 / 1
Регистрация: 01.03.2012
Сообщений: 159
03.03.2012, 00:25
Цитата Сообщение от /root Посмотреть сообщение
Что за бред вы сказали? mysql_query() выполняет запросы к базе, а защищаться нужно как минимум экранирование с помощью mysql_real_escape_string(). Но это уже старьё, откройте для себя mysqli или pdo.

Помимо sql инъекций есть ещё добрая пачка уязвимостей о которых вы видимо не в курсе - xss, csrf, php inject и т.д.
маленький список:
- Remote File Inclusion ( RFI )
- Local File Inclusion ( LFI )
- Cross Site Scripting ( XSS )
- Cross-Site Request Forgery (CSRF)
- HTTP Header Injection
- SQL Injection
- Blind Injection
- Authorization Bypass
- Arbitrary File Upload
- Remote Code & Command Execution
- Full Path Disclosure
- Source Code Disclosure
- Insecure Cookie Handling
2
239 / 236 / 43
Регистрация: 16.03.2011
Сообщений: 750
03.03.2012, 11:07
Можно ещё прибавить защиту от ddos атак, слабые пароли, слабая оптимизация скриптов и SQL запросов.
0
1 / 1 / 0
Регистрация: 25.12.2009
Сообщений: 18
04.03.2012, 02:06  [ТС]
Благодарю за ответы, Вы мне очень помогли!

Очевидно имелась ввиду функция "mysql_real_escape_string"-описался.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
04.03.2012, 02:06
Помогаю со студенческими работами здесь

PHP и безопасность
Уважаемые знатоки, внимание вопрос. Перед запуском сайта в интернете, опасно ли оставлять комментарии у php кода, которые были написаны для...

Безопасность php and ajax
ajax вызывает php script передет и получает параметры. В php проверка доступа делается через session. А как сделать чтобы так же...

Безопасность сессии PHP
Добрый день, недавно начал изучать PHP. Сперва решил сделать простую логин страничку. Возник вопрос о сохранении факта логина, решил...

PHP-безопасность для начинающего
Здравствуйте. Есть маленький комп, на нём я поставил маленький сайт, ну и маленький апач с пхп. В пхп я дуб дубом, и его не...

Безопасность связки PHP+AJAX
Здравствуйте, коллеги, Написал движок на PHP, теперь думаю как сделать так чтобы не повадно было ломать его всякой школоте. Вот в...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
6
Ответ Создать тему
Новые блоги и статьи
Изучаю kubernetes
lagorue 13.01.2026
А пригодятся-ли мне знания kubernetes в России?
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi ветка по-частям. коммит Create переделка под биомассу. txt вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru