Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Zabezpieczyć strone
banki
post 30.11.2012, 13:47:59
Post #1





Grupa: Zarejestrowani
Postów: 109
Pomógł: 1
Dołączył: 23.11.2007

Ostrzeżenie: (0%)
-----


Witam,

zbudowalem sobie niedawno taką prostą strone z możliwością dodawania wpisów poprzez zalogowanie się. Niedawno ktoś dodawał dziwne wpisy, ktoś się bawił moją stroną, najwidoczniej znalazł jakoś hasło do panelu by dodawać wpisy. Zmieniłem hasło a za chwilę dodał się wpis że zmiana hasła nic nie dała ... hasła nie znał bo jest kodowane w md5. Nie wiedziałem jak zabezpieczyć strone, wszelkie zmiany hasła nie pomagały, dziś pojawił się tam jego wpis żebym w kodzie dodał:

  1. if(preg_match('/^[0-9]{1,10}$/',$_GET['id'])) {
  2.  
  3. echo('stronka www');
  4.  
  5. }


i niby będzie spoko. Czemu służy to preg_match i jak on się włamał (dodawał wpisy)? Jeśli chodzi o zabezpieczenia strona z bazą danych jak widać jstem jeszcze cienki smile.gif

Z góry dzięki za jakąkolwiek pomoc
Go to the top of the page
+Quote Post
nospor
post 30.11.2012, 14:09:32
Post #2





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Po pierwsze: poczytaj o SQLInjectio. Jest masa tego w necie jak i u nas na forum.

Po drugie:
Cytat
hasła nie znał bo jest kodowane w md5
Trzymanie hasła w md5 jest niemalże jednoznaczne z trzymaniem go zapisanym jawnie smile.gif

Po trzecie:
wszelkie dane jakie odbierasz od przeglądarki musisz filtrować. np. to ID to masz robić tak:
$id = (int)$_GET['id'];
I dopiero zmienną $id możesz używać do zapytania.

Teksty zaś musisz przepuszczać przez mysql_escape_string()
Ale to wszystko jest napisane przy SQLInjection


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
banki
post 30.11.2012, 15:29:37
Post #3





Grupa: Zarejestrowani
Postów: 109
Pomógł: 1
Dołączył: 23.11.2007

Ostrzeżenie: (0%)
-----


dzięki za zainteresowanie, poczytam sobie o tym injection, a co do md5 to myślałem że jest w miarę bezpieczne smile.gif
Go to the top of the page
+Quote Post
nospor
post 30.11.2012, 16:32:07
Post #4





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
a co do md5 to myślałem że jest w miarę bezpieczne
10 lat temu było w miarę bezpieczne smile.gif


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 11:43