Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/topic.php on line 737
Форумы портала PHP.SU :: Обращение к начинающим разработчикам

 PHP.SU

Программирование на PHP, MySQL и другие веб-технологии
PHP.SU Портал     На главную страницу форума Главная     Помощь Помощь     Поиск Поиск     Поиск Яндекс Поиск Яндекс     Вакансии  Пользователи Пользователи


 Страниц (1): [1]   

> Без описания
temp
Отправлено: 21 Февраля, 2010 - 10:01:34
Post Id


Новичок


Покинул форум
Сообщений всего: 1
Дата рег-ции: Февр. 2010  


Помог: 0 раз(а)




Я смотрю, что сейчас люди едва-едва научившись писать что-нибудь на PHP, сразу бегут писать сайты. Они ничего не понимают в безопасности и не видят крупных дыр в своих проектах.
Между тем дыры находят даже в крупных проектах, поэтому различные специалисты постоянно следят за их безопасностью.
Хочу отметить, что даже форум php.su имеет маленькую пассивную XSS (Межсайтовый скриптинг. Позволяет выполнять произвольный JavaScript сценарий. Используется для дефейса, угона куки и многих других шалостей. Админы, отпишитесь - это я говорю серьёзно).
Так же популярны среди начинающих программистов SQL инъекции (Дают доступ к базе данных) и PHP инъекции (Хакер творит что угодно на Вашем сервере).
Самый простой способ SQL инъекции - поставить вместо логина
Цитата:
ff" OR 1=1 OR 1="1

В результате чего хакер сможет войти на сайт как первый пользователь в базе данных.
В PHP есть "Magic Quotes", которая ставит перед кавычкой [\] (Без "[]"), но иногда эта штуковина очень вредна, тем более некоторые инъекции можно провести и без кавычки.
PHP инъекции вообще допускать стыдно, но они широко распространены в Интернете.
Про XSS (Которая есть на PHP.SU) и говорить стыдно...

Начинающий программист, прежде чем писать сайт, почитай литереатуру по взлому.

http://captcha[dot]ru/articles/antihack/
http://ru[dot]wikipedia[dot]org/wiki/XSS
http://ru[dot]wikipedia[dot]org/wiki/SQL[dot][dot][dot]1%86%D0%B8%D1%8F
http://ru[dot]wikipedia[dot]org/wiki/PHP[dot][dot][dot]1%86%D0%B8%D1%8F
http://ru[dot]wikipedia[dot]org/wiki/DoS[dot][dot][dot]0%B0%D0%BA%D0%B0
 
 Top
Champion Супермодератор
Отправлено: 21 Февраля, 2010 - 12:02:07
Post Id



Активный участник


Покинул форум
Сообщений всего: 4350
Дата рег-ции: Авг. 2008  
Откуда: Москва


Помог: 57 раз(а)




temp пишет:
Начинающий программист, прежде чем писать сайт, почитай литереатуру по взлому.
Да хотя бы и не по взлому. Основы и отладку освоить сначала многим следует
 
 Top
valenok
Отправлено: 25 Февраля, 2010 - 09:21:08
Post Id



Здесь могла бы быть ваша реклама


Покинул форум
Сообщений всего: 4574
Дата рег-ции: Июль 2006  
Откуда: Israel


Помог: 3 раз(а)




Дефейс на базе замены DOM дерева через JS?


-----
Truly yours, Sasha.
 
My status
 Top
Страниц (1): [1]
Сейчас эту тему просматривают: 0 (гостей: 0, зарегистрированных: 0)
« Прочее »


Все гости форума могут просматривать этот раздел.
Только зарегистрированные пользователи могут создавать новые темы в этом разделе.
Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.
 



Powered by PHP  Powered By MySQL  Powered by Nginx  Valid CSS  RSS

 
Powered by ExBB FM 1.0 RC1. InvisionExBB