Вопрос о PHP + AJAX + Безопасность.

1 234 5
S
На сайте с 15.07.2008
Offline
30
#21
Чеширский:
=( угу.
А по другому ведь никак )

И исходя из этой архитектуры максимум что можно сделать - это защиту через сессии.

"Защиту от дурака" реализовать и в большинстве случаев этого будет достаточно.

Потому что 100% защиту ты не сделаешь никогда. Поставив перед собой цель, из твоего сайта всё равно можно будет вытянуть что-угодно через Curl + листинг анонимных проксиков.

Лично я недавеча парсил выдачу одного из сервисов Гугли, который, конечно же, очень неплохо защищён от этого. И ничего... Чихнул пару раз от возмущения и всё отдал. )))

Поэтому всегда должен быть разумный компромисс между затратами на защиту и стоимостью защищаемых данных. Это - главное. 100% защитить можно только выдернув из сервака сетевой кабель.

Банки Украины (http://www.bankstore.com.ua) Генератор сайтмепов (/ru/forum/272468) Ода Гугльботу (/ru/forum/285758)
[Удален]
#22
Santyago:
И исходя из этой архитектуры максимум что можно сделать - это защиту через сессии.
"Защиту от дурака" реализовать и в большинстве случаев этого будет достаточно.
Потому что 100% защиту ты не сделаешь никогда. Поставив перед собой цель, из твоего сайта всё равно можно будет вытянуть что-угодно через Curl + листинг анонимных проксиков.
Лично я недавеча парсил выдачу одного из сервисов Гугли, который, конечно же, очень неплохо защищён от этого. И ничего... Чихнул пару раз от возмущения и всё отдал. )))
Поэтому всегда должен быть разумный компромисс между затратами на защиту и стоимостью защищаемых данных. Это - главное. 100% защитить можно только выдернув из сервака сетевой кабель.

ок )

Думаю тогда 4 стенки сделать:

а) реферер

б) сессии

в) json с обфускацией

г) проверка на обращение к файлу (например картинка).

Это достаточно усложнит задачу школоте?

[Удален]
#23

Чеширский, если школота знает что такое снифер, то это не 1 минута, а 2 минуты.

S
На сайте с 15.07.2008
Offline
30
#24
Чеширский:
ок )

Думаю тогда 4 стенки сделать:

а) реферер
б) сессии
в) json с обфускацией
г) проверка на обращение к файлу (например картинка).

Это достаточно усложнит задачу школоте?

Жесть...

На Пентагон работаете? :)

Кстати, по поводу картинки... Это "заапргредженная версия" простой сессии которую я предлагал. И в принципе, если подобрать хороший алгоритм формирования капчи, то поломать её будет довольно трудоёмким делом. Если ещё и "хороший алгоритм" разбавить чем-то своим, чтобы его не смогли поломать готовые капча-парсеры, то вообще замечательно будет.

Santyago добавил 12.02.2010 в 19:01

bearman:
Чеширский, если школота знает что такое снифер, то это не 1 минута, а 2 минуты.

Снифер не поможет, если капчу придётся раскалывать.

[Удален]
#25
Santyago:
Жесть...
На Пентагон работаете? :)

Кстати, по поводу картинки... Это "заапргредженная версия" простой сессии которую я предлагал. И в принципе, если подобрать хороший алгоритм формирования капчи, то поломать её будет довольно трудоёмким делом. Если ещё и "хороший алгоритм" разбавить чем-то своим, чтобы его не смогли поломать готовые капча-парсеры, то вообще замечательно будет.

Капча исключена =(

Ибо прелесть теряется... Не хочу заставлять человека на каждое действие вводить капчу.

[Удален]
#26
Santyago:
г) проверка на обращение к файлу (например картинка).

я думал обычная картинка :)

капчу вводить это жуть конечно, к тому же всякие сети типа anti-*.com и тп распознают их быстрее чем пользователь ;)

с капчей - 3 минуты.

[Удален]
#27
bearman:
я думал обычная картинка :)

капчу вводить это жуть конечно, к тому же всякие сети типа anti-*.com и тп распознают их быстрее чем пользователь ;)

с капчей - 3 минуты.

суть следующая...

при загрузке 1.php выводится картинка, сервер отмечает, что к файлу обращались и создаёт файл с временем обращения.

2.php смотрит этот файл и если время - тек время <= 5min например, то не срабатывает.

Также можно проследить откуда картинка грузится помимо нашего серва... если он додумается просто вызывать её со своей страницы... и потом надавать юридических люлей ему... хз... как то так.

[Удален]
#28
Чеширский:
суть следующая...
при загрузке 1.php выводится картинка, сервер отмечает, что к файлу обращались и создаёт файл с временем обращения.
2.php смотрит этот файл и если время - тек время <= 5min например, то не срабатывает.

Также можно проследить откуда картинка грузится помимо нашего серва... если он додумается просто вызывать её со своей страницы... и потом надавать юридических люлей ему... хз... как то так.

2 минуты и 15 секунд.

[Удален]
#29
bearman:
2 минуты и 15 секунд.

ёба, что нет вообще способов сделать защиту?!) Или надо написать, что задача за бабло?))))

[Удален]
#30
Чеширский:
нет вообще способов сделать защит

нет .

1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий