Avaleht
uus teema   vasta Tarkvara »  Programmeerimine »  Php sessioonid märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele eelmine  1, 2
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
inzinz
HV kasutaja

liitunud: 26.01.2005




sõnum 21.02.2009 23:30:41 vasta tsitaadiga

gynterk kirjutas:
Kõik mis ei ole väljaspool docrooti on ebaturvaline.

No nii lampi ütluses/arvamuses nii kinni ei anna ka olla icon_razz.gif Sinu jutu järgi on juba docrootis olev index.php ka ebaturvaline, vaatmata sellele kas ta on tühi või ei icon_razz.gif
Faili suhteline asukoht docrooti suhtes (või kausta nimi kus fail asub) ei ole mingisugune adekvaatne hinnang turvalisuse kohta...
Kõik oleneb koodist ja inimese oskustest, kes selle koodi kirjutas...

_________________
Upload.ee - eestimaine failiupload
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
Le Inc
HV Guru
Le Inc

liitunud: 06.09.2002



Autoriseeritud ID-kaardiga

sõnum 03.02.2010 17:13:05 vasta tsitaadiga

Küss sessioonide turvalisuse koha pealt. Teoreetiliselt kui keegi kurjam saab sessiooni küpsise kätte, kus on parool, kasutajanimi jms. kirjas, siis ainuke võimalus selle "infoga" sisse logida on sööta php kuidagi varastatud küpsis ette. Kui mul on php.ini failis session.use_trans_sid = 0 ehk läbi URL ei ole võimalik midagi sisestada sisi põhimõtteliselt oleks asi nigu turvaline? Juhul kui parooli välja ei nuhita ...

Teine mis ma tähele olen pannud et paljud saidid kasutavad üsna pikki sessiooni nimesid (php on max. 40 hash) üle 100 märgi. On sellel pikkusel mingit pointi? Ühesuguse failinime sattumine on suht-koht väike nii või naa.
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 54
tagasi üles
vaata kasutaja infot saada privaatsõnum
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 03.02.2010 17:51:55 vasta tsitaadiga

Le Inc, sessiooni küpsises on vaid sessiooni id kirjas, parool jne info istub serveris ja sealt neid kätte ei saaks muudmoodi kui läbi sinu programmi miskise turvaaugu.
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
Le Inc
HV Guru
Le Inc

liitunud: 06.09.2002



Autoriseeritud ID-kaardiga

sõnum 04.02.2010 13:45:44 vasta tsitaadiga

Selge. Siis pole id hash'i pikkuses erilist vahet.
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 54
tagasi üles
vaata kasutaja infot saada privaatsõnum
blinx
HV vaatleja

liitunud: 28.11.2009




sõnum 28.02.2010 13:18:30 vasta tsitaadiga

Ma olen küll t2ielik php v6hik aga mulle 6petati, et k6ik skriptid jooksevad sama kasutaja all. st. k6iki faile mis teed v6ib keegi teine lugeda alati.
Ma ei saa aru kas htaccess ei piira ainult yle veebi failide k2ttesaadavust. Skriptid ju ikka loevad neid faile.

_________________
'Just buy everything then you're safe'
tagasi üles
vaata kasutaja infot saada privaatsõnum
iceincube
HV veteran
iceincube

liitunud: 18.11.2005




sõnum 28.02.2010 15:30:59 vasta tsitaadiga

htaccessiga saab piirata jah vaid üle http accessides faile.
Serveri sees saada teha mida tahad/lastakse.
Kommentaarid: 39 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 37
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Programmeerimine »  Php sessioonid mine lehele eelmine  1, 2
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.