Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770
Форумы портала PHP.SU :: Версия для печати :: Обращение к начинающим разработчикам
Форумы портала PHP.SU » Разное » Прочее » Обращение к начинающим разработчикам

Страниц (1): [1]
 

1. temp - 21 Февраля, 2010 - 10:01:34 - перейти к сообщению
Я смотрю, что сейчас люди едва-едва научившись писать что-нибудь на PHP, сразу бегут писать сайты. Они ничего не понимают в безопасности и не видят крупных дыр в своих проектах.
Между тем дыры находят даже в крупных проектах, поэтому различные специалисты постоянно следят за их безопасностью.
Хочу отметить, что даже форум php.su имеет маленькую пассивную XSS (Межсайтовый скриптинг. Позволяет выполнять произвольный JavaScript сценарий. Используется для дефейса, угона куки и многих других шалостей. Админы, отпишитесь - это я говорю серьёзно).
Так же популярны среди начинающих программистов SQL инъекции (Дают доступ к базе данных) и PHP инъекции (Хакер творит что угодно на Вашем сервере).
Самый простой способ SQL инъекции - поставить вместо логина
Цитата:
ff" OR 1=1 OR 1="1

В результате чего хакер сможет войти на сайт как первый пользователь в базе данных.
В PHP есть "Magic Quotes", которая ставит перед кавычкой [\] (Без "[]"), но иногда эта штуковина очень вредна, тем более некоторые инъекции можно провести и без кавычки.
PHP инъекции вообще допускать стыдно, но они широко распространены в Интернете.
Про XSS (Которая есть на PHP.SU) и говорить стыдно...

Начинающий программист, прежде чем писать сайт, почитай литереатуру по взлому.

http://captcha[dot]ru/articles/antihack/
http://ru[dot]wikipedia[dot]org/wiki/XSS
http://ru[dot]wikipedia[dot]org/wiki/SQL[dot][dot][dot]1%86%D0%B8%D1%8F
http://ru[dot]wikipedia[dot]org/wiki/PHP[dot][dot][dot]1%86%D0%B8%D1%8F
http://ru[dot]wikipedia[dot]org/wiki/DoS[dot][dot][dot]0%B0%D0%BA%D0%B0
2. Champion - 21 Февраля, 2010 - 12:02:07 - перейти к сообщению
temp пишет:
Начинающий программист, прежде чем писать сайт, почитай литереатуру по взлому.
Да хотя бы и не по взлому. Основы и отладку освоить сначала многим следует
3. valenok - 25 Февраля, 2010 - 09:21:08 - перейти к сообщению
Дефейс на базе замены DOM дерева через JS?

 

Powered by ExBB FM 1.0 RC1