Нужен доброволец, для теста плагина для ВП

6666
На сайте с 10.01.2005
Offline
505
3028

Кто смелый?

Плагин для ВП, предназначен для защиты РНР файлов от "незаконных" обращений. По сути (частично) дублирует громоздкие конструкции в htaccess, которые предлагает Григорий Земсков (автор айболита), но, понятно, удобнее в установке.

ПС на живых людях, то есть на своих сайтах протестировал, если чего )

ППС автор не я)

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
doctorpc
На сайте с 12.07.2009
Offline
112
#1

выкладывайте как аттачмент, думаю, желающих будет много.

6666
На сайте с 10.01.2005
Offline
505
#2

Да можно прямо ссылку: http://barlog.ru/pl (сайт не доделан еще, но подразумевает сборник максимальной защиты от взлома от профессионалов Серча)

Примечание:

1. Любой профессионал сразу поймет, что плагин не вредоносный

2. Писал не я, я только немного дополнил

3. Собственно вопрос тестирования в том, не перекроет ли он какие-либо функции Вордпресса.

На данный момент я вижу странный баг - если создаю страницу с названием (соответственно адресом) wp-***.php то настройки безопасности не дают ее открыть :) Не уверен, что из-за плагина, там еще стопиццот настроек безопасности.

siv1987
На сайте с 02.04.2009
Offline
427
#3

Слабоват плагинчик. "Громоздкие конструкциив htaccess" не просто так пишутся. Второе и последнее, имхо, бессмысленно проверять в REQUEST_URI. Четвертый 1) не учитывает регистр 2) обходиться заменой на %20. Для сканеров может чем-то и поможет...

Redbaron _chaos
На сайте с 12.08.2009
Offline
668
#4

В чем отличие от Better WP Security ?

Гемблинг, беттинг, крипта на весь мир в 3snet, 1500+ офферов. ( https://clck.ru/TdZLM ) = = CPA.HOUSE - Топовая CPA сеть ( https://clck.ru/34Swci )
6666
На сайте с 10.01.2005
Offline
505
#5
siv1987:
Громоздкие конструкции в htaccess" не просто так пишутся

Они тоже есть. Целая "Война и Мир" )

Ребята, еще раз: Я не претендую ни на авторство ни на собственность на этот плагин. Задача в том, что бы помочь участникам Серча слегка обезопасить свои ВПшки.

К примеру, защита админки на указанном сайте реализована с подсказки Ю. Милованова, как мне кажется, работает хорошо.

Redbaron_chaos:
В чем отличие от Better WP Security

Как мне кажется, плагин должен быть максимально простым, как гвоздь и не нагружать и без того тормозной ВП.

Так что если есть идеи по улучшению - велкам.

Redbaron _chaos
На сайте с 12.08.2009
Offline
668
#6
6666:
Они тоже есть. Целая "Война и Мир" )

Ребята, еще раз: Я не претендую ни на авторство ни на собственность на этот плагин. Задача в том, что бы помочь участникам Серча слегка обезопасить свои ВПшки.

К примеру, защита админки на указанном сайте реализована с подсказки Ю. Милованова, как мне кажется, работает хорошо.



Как мне кажется, плагин должен быть максимально простым, как гвоздь и не нагружать и без того тормозной ВП.

Так что если есть идеи по улучшению - велкам.

Есть 5 пациентов, правда только днем их запустил, так что результаты видны будут не сразу. Посплю и поставлю на них), сейчас сил уже нет). На них и буду тестировать, ну и отписываться что и как.

Насчет загруженности, как я заметил от хостинга еще все зависит. Есть один сайт (проектик небольшой), на нем 24 плагина (в том числе и Баттер), не хочу ни одного убирать, с ними просто "конфетка" сайт. Так вот, сменил 2 хостинга, на всех тормоза были. Сейчас на простом шареде за 150 руб в месяц, все летает). Ни каких дополнительных настроек не делал, установил и все. Одна проблема была, конфликтовала парочка плагинов друг с другом.

TF-Studio
На сайте с 17.08.2010
Offline
334
#7

Не поможет от взлома "через соседей" и некоторых других вещей.

+ есть не только sql-inject, а и куча других дыр.

Я бы сделал единую панельку и универсальный плагин для всех CMS.

Суть - крайне простая.

обходим папки (можно сразу указать какие не трогать) и сохраняем хеш, все это - льем на единый сервер (где все будет видно для всех сайтов, ибо так удобно).

Какой-то файл изменился из директории, где это не подразумевается (для стандартных движков можно наваять спокойно "стандартные папки") - выводим алерт, можно даже с смс.

Вполне реально это в виде сервиса замутить.

Также можно из архива автоматически восстанавливать файл.

При обновлении - снимаем на некоторое время защиту.

Но тут тестировать много надо, и это собственно - последний рубеж, когда уже есть дыра и через неё пытаются пробиться.

Также можно прикрутить из коханы xss-защиту, её даже на yii портировали:

Фильтр предназначен для фильтрации входных данных, c целью предотвратить xss атаки.
Для фильтрации используются регулярные выражения из фреймворка Kohana версии 2.3.4

Любая защита - должна быть комплексной.

И хакеру - надо найти всего 1 дыру, а программисту/админку/вебмастеру - закрыть тысячи возможных!

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#8

strpos($_SERVER['REQUEST_URI'], "eval(") - обойдется подстановкой eVaL и прочих аналогов

strpos($_SERVER['REQUEST_URI'], "CONCAT") - тоже самое с регистром

strpos($_SERVER['REQUEST_URI'], "UNION+SELECT") - в РЕКВЕСТ_УРИ уже не плюс находится, а пробел.

strpos($_SERVER['REQUEST_URI'], "base64") - вряд ли кто сует в строку запроса бейс64

лучше уж использовать if (strpos(strtoupper($_SERVER['REQUEST_URI']), "CONCAT"))

всё имхо;)

Подпись))
siv1987
На сайте с 02.04.2009
Offline
427
#9


$test = urldecode($_SERVER['REQUEST_URI']);
if(strlen($test) > 255 ||
preg_match('/(eval|base64_(?:encode|decode))[\s]*\(/i', $test) ||
preg_match('/UNION[\s]+SELECT|CONCAT/i', $test) )
{
@header("HTTP/1.1 414 Request-URI Too Long");
@header("Status: 414 Request-URI Too Long");
@header("Connection: Close");
@exit;
}
6666
На сайте с 10.01.2005
Offline
505
#10

TF-Studio, все натыкается на то, что 90% пользователей ВП холявщики, которые не хотят платить ни за что. Даже такие вещи их не останавливают от холявы: http://barlog.ru/132.html - а ведь скриншот с большого, солидного сайта :)

А если у кого есть деньги на админа, то нормальный админ, естественно, сам и вирусы почистит и поставит защиту хоть какую и не будет шаблоны с встроенной САПОЙ ставить )

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий