Zpět na seznam článků     Zpět na článek

Komentáře ke článku

 
 
 BBCode
DJVyn17.4.2010 20:25
K <? - pokud se hacker dostane k php.ini, nemá problém dostat se k .htaccessu a vypnout v něm vykonávání PHP. Tím pádem se zobrazí zdrojový kód bez ohledu na to, jestli používáte <? nebo <?php.
Emkei | E-mail | Website | PGP17.4.2010 16:35
v6ak: co se tyce decompileru pro bCompiler, tak pokud je mi znamo, zadny takovy dosud neexistuje a ani se na nem nepracuje. k databazi se sikovny utocnik i pres zkompilovany kod skutecne dostat muze, ale to jsem v clanku jasne uvedl.

ad Ankety: nepochopil jsem, k cemu konkretne mas vyhrady, muzes to prosim upresnit?

ad uvozovaci PHP tagy: za "zavazny bezpecnostni problem" jsem to nikde neoznacil, pouze jsem uvedl korelaci s webovou bezpecnosti.

to, ze se teoretikum nelibi SbO, je mi uprimne jedno, jak uz jsem jednou uvedl, pisi o praktickych zkusenostech, ne priblblych pouckach, ktere radeji nedoporuci zadnou ochranu nez SbO, vzdyt je to smesne... utocnici se podle zadnych prirucek, jako je tomu u bezpecnostnich analytiku, neridi. ty tomu rikas SbO, ja to nazyvam soucast politiky Defense in Depth a uz vubec na tom nevidim nic spatneho. podle vlastnich zkusenosti si dovolim tvrdit, ze poznam, co je v praxi efektivni, a co nikoliv, teorie je pro ...
grey | E-mail17.4.2010 15:25
sLa: copak?
v6ak | 195.113.216.*17.4.2010 14:27
Mám pár výhrad:
* Zkompilované zdrojáky z principu dekompilovat lze, asi to nebude těžší než u Javy, pro kterou pár dekompilátorů již existuje. Skrývat takto heslo je jednoznačně SbO, protože je stále k dispozici. I bez dekompilace lze ostatně to heslo zjistit, například pomocí [link] .

No, trik na SQL injection scannery je to další SbO, ale budiž.

Ankety: POST může být někdy nutnost. V případě ankety i fóra s možností obrázků na jedné doméně by bylo možné referer kontrolu obejít. Navíc token v adrese je IMHO celkem prasárna. Takže zbývá asi jen POST.

K <?: No dejme tomu, taky jsem pro delší variantu, ale neoznačoval bych to za závažný bezpečnostní důvod. Asi není běžné, aby se server sám překonfiguroval.
sLa | 94.112.14.*16.4.2010 16:10
grey: ?
grey | 80.250.16.*16.4.2010 6:16
blah, nemá cenu, zatím...
Emkei | E-mail | Website | PGP15.4.2010 21:59
prasarna co odola vic jak miliardu let...?! bavis me =)
grey | 80.250.16.*15.4.2010 21:27
ok, budeme dál dělat prasárny...
Emkei | E-mail | Website | PGP15.4.2010 21:02
delas si srandu nebo ti to vazne nedochazi? i kdyby jsi porovnaval miliardu hesel za vterinu, tak se ti tak dlouhy retezec prolomit nepodari ani za miliardu let, nemluve o tom, ze takove rainbow tabulky neexistuji, protoze by zabraly nepredstavitelne mnozstvi mista a vysledkem by byl opet pouze dalsi hash, nikoliv heslo.
grey | 80.250.16.*15.4.2010 20:07
tak nevim, kombinací čísel a písmen o 32 znacích nebude azs tak moc :/

Stránky: 1 2 3 4