Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770
Форумы портала PHP.SU :: Версия для печати :: Могут ли утянуть файл с паролями
Форумы портала PHP.SU » PHP » Программирование на PHP » Могут ли утянуть файл с паролями

Страниц (1): [1]
 

1. NilaG - 12 Ноября, 2006 - 15:12:13 - перейти к сообщению
Здравствуйте.
Могут ли как нибудь утянуть файл типа config.php, где лежит инфа для соеденения с БД в том числе и пароль?
Если да, то как избежать этой беды?
Пользуюсь хостингом у провайдера.
2. ARTY - 12 Ноября, 2006 - 19:02:51 - перейти к сообщению
Утянуть файлы можно, но сложно Улыбка Главные правила безопасности:

1. Ставить права на PHP файлы: 600 или на крайний случай 640;
2. Хранить пароли в PHP файлах в зашифрованном или хешированном виде (MD5, SHA1, DES и.т.п.)
3. Не допускать "дыр" в скриптах, через которые можно утянуть файлы или переменные из скриптов, ответы MySQL и.т.п.

Ну, конечно админы хостера должны быть грамотными, чтобы на уровне веб-сервера обеспечивали должный уровень безопасности Улыбка
3. f0rm4t - 13 Ноября, 2006 - 16:32:42 - перейти к сообщению
Если хостер маленький, то можно попробовать заставить интерпретатор повиснуть... чтобы http-сервер выдавал скрипты без обработки... =)
4. -SCHATTEN- - 13 Ноября, 2006 - 20:17:08 - перейти к сообщению
Теоретически можно, но на практике почти нереально, тем более если хостинг платный, и сис-админ не полный кретин ! (как в моем случае.)
5. Wange - 13 Ноября, 2006 - 20:36:21 - перейти к сообщению
Конечно можно. НИКОГДА не храните пароли в файлах. тем более к которым можно обратиться из интернета. И дело тут не в хостере, дырки можно найти и в скриптах. В принципе имея терпение залить шелл можно через любой более или менее действующий форум, кмс и тд. а там получить доступ к файлам раз плюнуть! будьте внимательны!
6. f0rm4t - 14 Ноября, 2006 - 13:36:05 - перейти к сообщению
ХЕШ-и и крипто-алгоритмы придуманы не зря!
Пароли в файлах хранить можно, но только не в открытом виде.
И еще желательно компилировать исходники, и для производительности полезно, и фиг кто разберет спертое (если все таки сопрут) =)

 

Powered by ExBB FM 1.0 RC1