Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> bezpieczenstwo
invx
post 17.03.2004, 17:31:56
Post #1





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


mam takie 2 pytanka smile.gif
1. czy POST jest na tyle bezpieczne ze mozna nim przesylac dane np. o zalogowaniu isera??
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...


--------------------
RCXcms
www.rcx.prv.pl
Pierwszy polski w pełni zintegrowany system portal
Go to the top of the page
+Quote Post
FiDO
post 17.03.2004, 18:13:09
Post #2





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
1. czy POST jest na tyle bezpieczne ze mozna nim przesylac dane np. o zalogowaniu isera??

Zalezy o jakim bezpieczenstwie mowisz. Bo jesli zakladac, ze ktos jest w stanie przejac dane miedzy klientem a serwerem, to nie jest bezpieczny, bo dane nie ida zakodowane.

Cytat
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...

.htaccess lub rozszerzenie .php (czy inne ktore serwer parsuje jako php) zeby nie dalo sie otworzyc pliku z poziomu przegladarki.


--------------------
Brak czasu :/
Go to the top of the page
+Quote Post
invx
post 18.03.2004, 06:13:05
Post #3





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


mam tylko rozszerzenie pliku dac na *.htaccess ?
dzieki smile.gif


--------------------
RCXcms
www.rcx.prv.pl
Pierwszy polski w pełni zintegrowany system portal
Go to the top of the page
+Quote Post
halfik
post 18.03.2004, 09:16:47
Post #4





Grupa: Zarejestrowani
Postów: 259
Pomógł: 0
Dołączył: 17.05.2003
Skąd: Nysa

Ostrzeżenie: (10%)
X----


Cytat
2. jak zabazpieczyc pliki przed otwarciem z poziomu przegladarki i/lub zeby nie mozna z nich bylo odczytac przez niepowolane osoby danych o hasle ale zebm ja je mogl potem odczytac czyli md5 odpada...

na Linuchach wystarczy ustawic odpowiednie uprawnienia na plik. Poczytaj sobie o chmod.
Go to the top of the page
+Quote Post
kszychu
post 18.03.2004, 11:34:49
Post #5





Grupa: Przyjaciele php.pl
Postów: 2 712
Pomógł: 23
Dołączył: 27.10.2003
Skąd: z kontowni

Ostrzeżenie: (0%)
-----


Jeśli chcesz większego bezpieczeństwa to użyj ssl.


--------------------
"Coś się kończy, coś się zaczyna." Andrzej Sapkowski
Go to the top of the page
+Quote Post
FiDO
post 18.03.2004, 16:07:16
Post #6





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
mam tylko rozszerzenie pliku dac na *.htaccess ?
dzieki smile.gif

Nie.... nie....

Albo rozszerzenie .php i w nim trzymasz haslo np. tak:
Kod
<?php



$haslo = "jakies_tajne_haslo";



?>

Jak ktos wpisze bezposrednio z przegladarki adres tego pliku to nic mu to nie da, bo plik zostanie najpierw sparsowany przez php, a ze nie ma tu zadnego echo czy print'a to nic nie zostanie wyslane do przegladarki.
Potem jak bedziesz chcial uzyc tego hasla to tylko robisz include tego pliku i masz haslo w zmiennej.

A co do .htaccess to jest to specjalny plik do konfiguracji niektorych opcji apache'a z poziomu dowolnego katalogu. Np. mozesz sobie ustawic zeby plik haslo.txt byl niedostepny z zewnatrz. O szczegolach mozesz poczytac w manualu lub na forum pod haslem htaccess. Niestety nie jest to opcja dostepna na wszystkich serwerach.


--------------------
Brak czasu :/
Go to the top of the page
+Quote Post
invx
post 18.03.2004, 20:03:46
Post #7





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


no dobra ale jak w tedy pobiore dane z php do tablicy to sie sypnie bo jako pierwszy el. tablicy bedzie jakas linia skryptu php


--------------------
RCXcms
www.rcx.prv.pl
Pierwszy polski w pełni zintegrowany system portal
Go to the top of the page
+Quote Post
q
post 18.03.2004, 20:10:30
Post #8





Grupa: Zarejestrowani
Postów: 62
Pomógł: 0
Dołączył: 4.04.2003
Skąd: Częstochowa/Wrocław

Ostrzeżenie: (0%)
-----


Cytat
no dobra ale jak w tedy pobiore dane z php do tablicy to sie sypnie bo jako pierwszy el. tablicy bedzie jakas linia skryptu php


tak jak napisal FiDO:

plik cfg.php (choc dla odroznienia go od innych plikow mozna dac np cfg.inc.php)

[php:1:80d54fff11]
<?php

$haslo = "jakies_tajne_haslo";

?>
[/php:1:80d54fff11]

Twoj skrypt np. index.php

[php:1:80d54fff11]<?php
include 'cfg.php';

print $haslo;

?>[/php:1:80d54fff11]


--------------------
www.iNdS.pl - Najwieksza Amatorska Sieć Komputerowa w Polsce
www.marcinpeciak.eu - under construction
Go to the top of the page
+Quote Post
invx
post 19.03.2004, 07:28:07
Post #9





Grupa: Zablokowani
Postów: 655
Pomógł: 0
Dołączył: 28.11.2003
Skąd: Zagórz

Ostrzeżenie: (80%)
XXXX-


ale na co mi index.php jak ja chce zabezpieczyc .txt questionmark.gif?


--------------------
RCXcms
www.rcx.prv.pl
Pierwszy polski w pełni zintegrowany system portal
Go to the top of the page
+Quote Post
arogancik
post 19.03.2004, 08:18:13
Post #10





Grupa: Zarejestrowani
Postów: 102
Pomógł: 0
Dołączył: 28.09.2003
Skąd: Kraków

Ostrzeżenie: (0%)
-----


a co t za różncia czy hasło bedziesz miał w pliku php czy w txt. jedyna jes taka ze jak koleś odwołasie do ieg prsez przeglądarke to ie zoabczy hasła biggrin.gif


--------------------
warsztat: w2k3 | apache 1.3.9 | php 4.3.5 | mysql 4.0.15 | mercur mail sever 4.1 | editpad lub notatnik
Go to the top of the page
+Quote Post
itsme
post 19.03.2004, 09:19:54
Post #11





Grupa: Zarząd
Postów: 1 512
Pomógł: 2
Dołączył: 22.04.2002
Skąd: Koszalin




Cytat
a co t za różncia czy hasło bedziesz miał w pliku php czy w txt. jedyna jes taka ze jak koleś odwołasie do ieg prsez przeglądarke to ie zoabczy hasła biggrin.gif

panowie jakis poziom swoich wypowiedzi trzymajcie bo ciezko sie czyta cos takiego
Go to the top of the page
+Quote Post
hawk
post 19.03.2004, 10:14:39
Post #12





Grupa: Zarejestrowani
Postów: 521
Pomógł: 0
Dołączył: 3.11.2003
Skąd: 3city

Ostrzeżenie: (0%)
-----


Kiedyś czytałem jakąś mądrą wypowiedź w której gość argumentował że samo trzymanie haseł w plikach php jest do kitu, bo serwer może się wysypać i serwować wszystko jako txt... takie wypadki podobno się zdarzają 8O .

Anyway, jedyny poprawny IMHO sposób ochrony ważnych danych przed użytkownikami "spoza" serwera to trzymanie ich w osobnym miejscu, do którego nie mają dostępu. Tzn nie w document_root serwera HTTP. Co zresztą powinno się tyczyć całego kodu php, który nie jest tam niezbędny, ale to swoją drogą :wink: .

A co ochrony plików przed userami tego samego serwera - bo nie wiem o co chodziło autorowi - jest znacznie gorzej, chociaż zależy od systemu. Na WinNT dałbym dla siebie full control, dla Apacha read. Na Linuxie albo read for all, albo owner: Apache. Serce się kraje na myśl Windows jest pod pewnym względem lepszy :-# Zawsze możesz trzymać w bazie, ale wtedy trzeba chronić hasło od bazy - błędne koło.
Go to the top of the page
+Quote Post
lemac
post 19.03.2004, 18:10:16
Post #13





Grupa: Zarejestrowani
Postów: 11
Pomógł: 0
Dołączył: 19.04.2002
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Ilisc metod zabezpieczen swiadczy o tym ze nie ma jednego najlepszego sposobu.
Ale stosowanie mieszanych metod zabezpieczen ( np haslo w bazie haslo do bazy w skompilowaniym czyms odpalonym w skrypcie cgi ) daje napewno wieksze bezpieczenstwo niz haslo w samym skrypcie ... czy czyms takim.
Generalnie metode trzeba dopasowc do uslugi.
chcesz wystawin kawalek muzy na haslo zrob plik z haslami .. , albo /.htaccess, wysylaj plik w headerach i zmianiaj nazwe aby nie rozwiazac(lub nie wpasc) linku bezposrednio do pliku.
A jak chcesz poufne dane wystawiac przez siec .... no to radzil bym pokombinowac winksmiley.jpg
Pozdrawiam
a i pamietajcie nie ma zabezpieczenia ktorgo nie da sie zlamac
Go to the top of the page
+Quote Post
FiDO
post 19.03.2004, 20:40:18
Post #14





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Cytat
a i pamietajcie nie ma zabezpieczenia ktorgo nie da sie zlamac

To zlam SHA1 laugh.gif


--------------------
Brak czasu :/
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 31.07.2025 - 08:44