Покинул форум
Сообщений всего: 423
Дата рег-ции: Март 2007
Помог: 0 раз(а)
У меня есть сайтец вернее что-то вроде CMS (админка вообщем), который неюзает никаких постаронних модулей... Все как говорится свое родное...
Для разграничения доступа к модулю администрирования использую вот такой скрипт:
Теперь вопрос, кто-нибуть видит способы обхода такого замка.
P.S. файл login.php содержит хеши паролей и доступные "разделы"
----- Тамбовский каджит тебе товарищ
Viper
Отправлено: 29 Мая, 2007 - 10:31:26
Активный участник
Покинул форум
Сообщений всего: 4555
Дата рег-ции: Февр. 2007 Откуда: Симферополь
Помог: 98 раз(а)
по идее чтобы максимально обезопасить скрипт от взлома юзают функции и включения. у тебя это есть. но вопрос ещё стоит и в безопасности самого сервера. не забывай что как бы ни был скрипт супербезопасным, могут тупо напрямую взломать сервер.
к тому же авторизация http более как мне кажеться устойчива к взлому. или я ошибаюсь ?
Покинул форум
Сообщений всего: 423
Дата рег-ции: Март 2007
Помог: 0 раз(а)
Ну в принципе это и есть http авторизация, так что это придает немного оптимизма.
А вот за сервер поручится я немогу. это уже не моя стихия.
хм... А может злобно все шифровать? ))
----- Тамбовский каджит тебе товарищ
Viper
Отправлено: 29 Мая, 2007 - 16:40:39
Активный участник
Покинул форум
Сообщений всего: 4555
Дата рег-ции: Февр. 2007 Откуда: Симферополь
Помог: 98 раз(а)
ну можно шифровать в md5 сессии и использовать двойной md5 для паролей. можно использовать программы для шифрования скриптов... помимо этого ещё нужно делать максимальные проверки запросов к базе, во избежание атак.
Покинул форум
Сообщений всего: 282
Дата рег-ции: Янв. 2007 Откуда: Сухиничи Калуж.обл.
Помог: 0 раз(а)
[+]
Мне кажется http- авторизация более защищена в том плане, что сервер настраивают продвинутые администраторы, а если программист начинающий, то он может что-то пропустить.
----- ..я не специалист, а только учусь
Джур
Отправлено: 30 Мая, 2007 - 11:24:35
Посетитель
Покинул форум
Сообщений всего: 423
Дата рег-ции: Март 2007
Помог: 0 раз(а)
Цитата:
Мне кажется http- авторизация более защищена в том плане, что сервер настраивают продвинутые администраторы
Ну если честно, слово продвинутый не совсем уместно в моем случае... Будем так говорить их на сервере нет в принципе... Полный автомат, так сказать...
Темпаче, что ЭТО И ЕСТЬ http авторизация. http авторизация работает на стороне броузера. (Header ("HTTP/1.0 401 Unauthorized");)
Если же вы имеете в виду авторизацию методами "апатча" то должен вас растроить, у нас им и не пахнет. И пахнуть по соображениям нагрузки не будет.
Все гости форума могут просматривать этот раздел. Только зарегистрированные пользователи могут создавать новые темы в этом разделе. Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.