Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

6 Stron V   1 2 3 > »   
Reply to this topicStart new topic
> [www] Ocena własnej prostej strony, Samemu stworzonej
materkamil
post
Post #1





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Niestety ale ostatnio dobrze znana strona MaterDefense została zablokowana z powodu przeciążenia bazy. Dlatego stworzyłem swój własny skrypt i własną stronę. Wszystko 100% samemu (oprócz loga PHP oczywiście)

Oto adres:
http://webprotection.x10.mx/

Domena i adres jest tymczasowy, nie zwracajcie na to uwagę. Strona jest prosta, bo nie mam talentu graficznego, posiada panel administracyjny, korzysta z bazy danych. Jest parę opcji - dodawanie komentarzy, stronicowanie (gdy wpisów więcej niż 10, itp.

Jak oceniacie wygląd i schemat działania tego skryptu? Czy jest on bezpieczny. Na razie myślę że bez źródła się obejdzie (nie jest to żaden skrypt dobra publicznego ;P)
Go to the top of the page
+Quote Post
greycoffey
post
Post #2





Grupa: Zarejestrowani
Postów: 320
Pomógł: 29
Dołączył: 3.04.2010

Ostrzeżenie: (20%)
X----


Już po wejściu na stronę widać piękny komunikat, świadczący o tym, że powinineś jeszcze popracować nad tym.
Go to the top of the page
+Quote Post
materkamil
post
Post #3





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


ojej, tak zabezpieczałem przez SQL Injection że na śmierć zapomniałem o prostym XSS

Edit: htmlspecialchars teraz cię powita kolego/hakerze (nie wiem kto (IMG:style_emoticons/default/tongue.gif) )

Ten post edytował materkamil 26.07.2012, 11:10:42
Go to the top of the page
+Quote Post
erix
post
Post #4





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Widzę, że ktoś tu nie filtruje treści wprowadzanych przez użytkowników... (IMG:style_emoticons/default/tongue.gif)

XSS na pewno przechodzi.
Go to the top of the page
+Quote Post
materkamil
post
Post #5





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


teraz już nie, w końcu jestem od bezpieczeństwa (IMG:style_emoticons/default/tongue.gif)
Go to the top of the page
+Quote Post
erix
post
Post #6





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




A co tu oceniać...? Brutalne, ale to można zrobić dużo lepiej stawiając jakiegoś gotowego CMS-a...

Na Świecie jest tyle problemów do rozwiązania, a Ty robisz coś, co nawet przyjaznych URL-i nie używa...
Go to the top of the page
+Quote Post
materkamil
post
Post #7





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Przykładowo dzięki wam przypomniałem sobie o sprawdzaniu długości nicku (IMG:style_emoticons/default/smile.gif)
Można robić gotowcami, ale liczy się tylko PHP i notatnik
Go to the top of the page
+Quote Post
Evinek
post
Post #8





Grupa: Zarejestrowani
Postów: 280
Pomógł: 46
Dołączył: 23.03.2010

Ostrzeżenie: (0%)
-----


http://webprotection.x10.mx/index.php?id=0
http://webprotection.x10.mx/index.php?id=-1

http://webprotection.x10.mx/index.php?page=0 - ładują się newsy - tak powinno być?

Tylko to znalazłem póki co.
Z wyglądu to podoba mi się tylko menu górne - reszta ble.
Go to the top of the page
+Quote Post
erix
post
Post #9





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Cytat
Można robić gotowcami, ale liczy się tylko PHP i notatnik

Zależy, czy chcesz siedzieć ciągle przed komputerem, czy posiedzieć chwilę i mieć czas na coś innego. [;

Kiedyś była różnica, teraz rzadko kiedy.

Polecam lekturę przyklejonego wątku nt. bezpieczeństwa.
Go to the top of the page
+Quote Post
materkamil
post
Post #10





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Paradoksalnie jest to własnie strona poświęcona tematyce bezpieczeństwa. Nie mogę sobie wybaczyć tego XSSa (IMG:style_emoticons/default/sad.gif)
Jak mogłem tego nie zauważyć
Go to the top of the page
+Quote Post
!*!
post
Post #11





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Cytat(materkamil @ 26.07.2012, 12:53:07 ) *
Paradoksalnie jest to własnie strona poświęcona tematyce bezpieczeństwa. Nie mogę sobie wybaczyć tego XSSa (IMG:style_emoticons/default/sad.gif)
Jak mogłem tego nie zauważyć


Znowu śmiesz żartować? Strona leży. Nadal niczego się nie nauczyłeś.
Go to the top of the page
+Quote Post
redeemer
post
Post #12





Grupa: Zarejestrowani
Postów: 915
Pomógł: 210
Dołączył: 8.09.2009
Skąd: Tomaszów Lubelski/Wrocław

Ostrzeżenie: (0%)
-----


Brzydko panowie zrobiliście, że mu zapchaliście konto.

Do autora:
Fajnie, że się uczysz i widać jakiś postęp, ale nie uważasz, że mając dosyć małe pojęcie o bezpieczeństwie robienie strony poświęconej temu tematowi jest trochę, ekhm... nie na miejscu? To tak jakbym zrobił stronę o tym jak jeździć na koniach, a jedyną moją przygodą był przejazd na kucyku pod namiotem cyrkowym 20 lat temu.

Go to the top of the page
+Quote Post
materkamil
post
Post #13





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Hmm. Przychodzę a tam komunikat. Wydaje mi się że ktoś się zapingował i wyszedł z tego jeden wielki.. Denial of Service
Go to the top of the page
+Quote Post
redeemer
post
Post #14





Grupa: Zarejestrowani
Postów: 915
Pomógł: 210
Dołączył: 8.09.2009
Skąd: Tomaszów Lubelski/Wrocław

Ostrzeżenie: (0%)
-----


Zapingował? Musiałby tym pingiem cały lotus.x10hosting.com (tak, na tym serwerze stoi twój skrypt) uwalić, a komunikat i tak by się nie pojawił. Komunikat tyczył się za dużego wykorzystania zasobów serwera przez TWÓJ skrypt. Widocznie strona cieszyła się po prostu bardzo dużym zainteresowaniem (IMG:style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
materkamil
post
Post #15





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Prawdopodobnie blokada jest z jednej przyczyny. Ktoś rozpracował mój system zabezpieczeń komentarzy przed spamem i niechcący się zablokowało. O tym więcej nie powiem... Poczekamy aż odblokują - godzinę
Go to the top of the page
+Quote Post
erix
post
Post #16





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Cytat
niechcący się zablokowało

Niechcący? Braku zabezpieczeń nie nazwałbym "niechcący"...

Cytat
O tym więcej nie powiem...

A jest o czym? (IMG:style_emoticons/default/tongue.gif)

Przeczytaj choć przyklejony wątek nt. bezpieczeństwa aplikacji.
Go to the top of the page
+Quote Post
materkamil
post
Post #17





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


No dobra, już mówię. Z jednego IP nie wyślesz więcej niż 1 komentarza. No to ktoś zaczął kombinować z proxy, nabijał wejścia i zablokowało
Go to the top of the page
+Quote Post
!*!
post
Post #18





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Cytat(materkamil)
Ktoś rozpracował mój system zabezpieczeń komentarzy przed spamem

Skoro to zrobił to znaczy że nie było żadnych zabezpieczeń.

Cytat
No dobra, już mówię. Z jednego IP nie wyślesz więcej niż 1 komentarza. No to ktoś zaczął kombinować z proxy, nabijał wejścia i zablokowało

Jakby stworzyć listę bzdur jakie piszesz w kodzie, można by pokonać nonsensopedie.

A co z sieciami osiedlowymi, wifi? Mają te same IP czasami więcej niż 10 maszyn, a co dopiero 1.
Go to the top of the page
+Quote Post
materkamil
post
Post #19





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 24.04.2012

Ostrzeżenie: (0%)
-----


Cytat(!*! @ 26.07.2012, 15:33:40 ) *
A co z sieciami osiedlowymi, wifi? Mają te same IP czasami więcej niż 10 maszyn, a co dopiero 1.


Jest na to sposób. Zwykle odpowiadam na każdy komentarz szybko więc jeśli ktoś chce coś napisać - napisze. Blokada polega na tym, że bez mojej odpowiedzi nie możesz napisać nic więcej z jednego IP. A jak już mówiłem - odpowiadam zawsze i szybko
Go to the top of the page
+Quote Post
!*!
post
Post #20





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Cytat(materkamil @ 26.07.2012, 15:54:38 ) *
Blokada polega na tym, że bez mojej odpowiedzi nie możesz napisać nic więcej z jednego IP. A jak już mówiłem - odpowiadam zawsze i szybko

To jak to możliwe że strona leży, skoro to TY musiałeś pierw odpowiedzieć. Zresztą, pomysł jak widać do obejścia i poroniony, bo niby dlaczego to TY masz odpowiedzieć, a nie Kowalski.

Ten post edytował !*! 26.07.2012, 14:57:31
Go to the top of the page
+Quote Post

6 Stron V   1 2 3 > » 
Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 21:50