Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> bezpieczenstwo
invx
post
Post #1





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


mam takie 2 pytanka (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
1. czy POST jest na tyle bezpieczne ze mozna nim przesylac dane np. o zalogowaniu isera??
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...
Go to the top of the page
+Quote Post
FiDO
post
Post #2





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
1. czy POST jest na tyle bezpieczne ze mozna nim przesylac dane np. o zalogowaniu isera??

Zalezy o jakim bezpieczenstwie mowisz. Bo jesli zakladac, ze ktos jest w stanie przejac dane miedzy klientem a serwerem, to nie jest bezpieczny, bo dane nie ida zakodowane.

Cytat
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...

.htaccess lub rozszerzenie .php (czy inne ktore serwer parsuje jako php) zeby nie dalo sie otworzyc pliku z poziomu przegladarki.
Go to the top of the page
+Quote Post
invx
post
Post #3





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


mam tylko rozszerzenie pliku dac na *.htaccess ?
dzieki (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
halfik
post
Post #4





Grupa: Zarejestrowani
Postów: 259
Pomógł: 0
Dołączył: 17.05.2003
Skąd: Nysa

Ostrzeżenie: (10%)
X----


Cytat
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...

na Linuchach wystarczy ustawic odpowiednie uprawnienia na plik. Poczytaj sobie o chmod.
Go to the top of the page
+Quote Post
kszychu
post
Post #5





Grupa: Przyjaciele php.pl
Postów: 2 712
Pomógł: 23
Dołączył: 27.10.2003
Skąd: z kontowni

Ostrzeżenie: (0%)
-----


Jeśli chcesz większego bezpieczeństwa to użyj ssl.
Go to the top of the page
+Quote Post
FiDO
post
Post #6





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
mam tylko rozszerzenie pliku dac na *.htaccess ?
dzieki (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

Nie.... nie....

Albo rozszerzenie .php i w nim trzymasz haslo np. tak:
Kod
<?php



$haslo = "jakies_tajne_haslo";



?>

Jak ktos wpisze bezposrednio z przegladarki adres tego pliku to nic mu to nie da, bo plik zostanie najpierw sparsowany przez php, a ze nie ma tu zadnego echo czy print'a to nic nie zostanie wyslane do przegladarki.
Potem jak bedziesz chcial uzyc tego hasla to tylko robisz include tego pliku i masz haslo w zmiennej.

A co do .htaccess to jest to specjalny plik do konfiguracji niektorych opcji apache'a z poziomu dowolnego katalogu. Np. mozesz sobie ustawic zeby plik haslo.txt byl niedostepny z zewnatrz. O szczegolach mozesz poczytac w manualu lub na forum pod haslem htaccess. Niestety nie jest to opcja dostepna na wszystkich serwerach.
Go to the top of the page
+Quote Post
invx
post
Post #7





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


no dobra ale jak w tedy pobiore dane z php do tablicy to sie sypnie bo jako pierwszy el. tablicy bedzie jakas linia skryptu php
Go to the top of the page
+Quote Post
q
post
Post #8





Grupa: Zarejestrowani
Postów: 62
Pomógł: 0
Dołączył: 4.04.2003
Skąd: Częstochowa/Wrocław

Ostrzeżenie: (0%)
-----


Cytat
no dobra ale jak w tedy pobiore dane z php do tablicy to sie sypnie bo jako pierwszy el. tablicy bedzie jakas linia skryptu php


tak jak napisal FiDO:

plik cfg.php (choc dla odroznienia go od innych plikow mozna dac np cfg.inc.php)

[php:1:80d54fff11]
<?php

$haslo = "jakies_tajne_haslo";

?>
[/php:1:80d54fff11]

Twoj skrypt np. index.php

[php:1:80d54fff11]<?php
include 'cfg.php';

print $haslo;

?>[/php:1:80d54fff11]
Go to the top of the page
+Quote Post
invx
post
Post #9





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


ale na co mi index.php jak ja chce zabezpieczyc .txt (IMG:http://forum.php.pl/style_emoticons/default/questionmark.gif) ?
Go to the top of the page
+Quote Post
arogancik
post
Post #10





Grupa: Zarejestrowani
Postów: 102
Pomógł: 0
Dołączył: 28.09.2003
Skąd: Kraków

Ostrzeżenie: (0%)
-----


a co t za różncia czy hasło bedziesz miał w pliku php czy w txt. jedyna jes taka ze jak koleś odwołasie do ieg prsez przeglądarke to ie zoabczy hasła (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif)
Go to the top of the page
+Quote Post
itsme
post
Post #11





Grupa: Zarząd
Postów: 1 512
Pomógł: 2
Dołączył: 22.04.2002
Skąd: Koszalin




Cytat
a co t za różncia czy hasło bedziesz miał w pliku php czy w txt. jedyna jes taka ze jak koleś odwołasie do ieg prsez przeglądarke to ie zoabczy hasła (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif)

panowie jakis poziom swoich wypowiedzi trzymajcie bo ciezko sie czyta cos takiego
Go to the top of the page
+Quote Post
hawk
post
Post #12





Grupa: Zarejestrowani
Postów: 521
Pomógł: 0
Dołączył: 3.11.2003
Skąd: 3city

Ostrzeżenie: (0%)
-----


Kiedyś czytałem jakąś mądrą wypowiedź w której gość argumentował że samo trzymanie haseł w plikach php jest do kitu, bo serwer może się wysypać i serwować wszystko jako txt... takie wypadki podobno się zdarzają 8O .

Anyway, jedyny poprawny IMHO sposób ochrony ważnych danych przed użytkownikami "spoza" serwera to trzymanie ich w osobnym miejscu, do którego nie mają dostępu. Tzn nie w document_root serwera HTTP. Co zresztą powinno się tyczyć całego kodu php, który nie jest tam niezbędny, ale to swoją drogą :wink: .

A co ochrony plików przed userami tego samego serwera - bo nie wiem o co chodziło autorowi - jest znacznie gorzej, chociaż zależy od systemu. Na WinNT dałbym dla siebie full control, dla Apacha read. Na Linuxie albo read for all, albo owner: Apache. Serce się kraje na myśl Windows jest pod pewnym względem lepszy :-# Zawsze możesz trzymać w bazie, ale wtedy trzeba chronić hasło od bazy - błędne koło.
Go to the top of the page
+Quote Post
lemac
post
Post #13





Grupa: Zarejestrowani
Postów: 11
Pomógł: 0
Dołączył: 19.04.2002
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Ilisc metod zabezpieczen swiadczy o tym ze nie ma jednego najlepszego sposobu.
Ale stosowanie mieszanych metod zabezpieczen ( np haslo w bazie haslo do bazy w skompilowaniym czyms odpalonym w skrypcie cgi ) daje napewno wieksze bezpieczenstwo niz haslo w samym skrypcie ... czy czyms takim.
Generalnie metode trzeba dopasowc do uslugi.
chcesz wystawin kawalek muzy na haslo zrob plik z haslami .. , albo /.htaccess, wysylaj plik w headerach i zmianiaj nazwe aby nie rozwiazac(lub nie wpasc) linku bezposrednio do pliku.
A jak chcesz poufne dane wystawiac przez siec .... no to radzil bym pokombinowac (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Pozdrawiam
a i pamietajcie nie ma zabezpieczenia ktorgo nie da sie zlamac
Go to the top of the page
+Quote Post
FiDO
post
Post #14





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
a i pamietajcie nie ma zabezpieczenia ktorgo nie da sie zlamac

To zlam SHA1 (IMG:http://forum.php.pl/style_emoticons/default/laugh.gif)
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 23.08.2025 - 08:29