Прошу обсудить технологию защиты сайта от злодеев.

1 234
IL
На сайте с 20.04.2007
Offline
435
#31
elenk:
Требуется модератор на форум. Посменно. Обязанности - удалять сообщения, которые нарушают правила форума. Гибкий график - 3-4 часа в сутки. Оплата 7000 руб. в неделю. Пишите на email: service7581@gmail.com

lol... удачно..

6666
Moderator
Current Activity: Modifying Post
... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
6666
На сайте с 10.01.2005
Offline
505
#32

ivan-lev, да ща снесем бота. ))

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
IL
На сайте с 20.04.2007
Offline
435
#33
6666:
Открой любую вложенную картинку на Серче.

Не.. ты не понял.

Где бы загруженный файл .jpg при обращении обрабатывался php_engine "искаропки"...

А то, что в аттачменте имеет конкретный адрес .php?...

Ну и к тому же, хорошей практикой является пересохранение картинок - при этом всё дописанное в "хвост" обрезается (но это уже скорее к разработчиком движков)

6666
На сайте с 10.01.2005
Offline
505
#34

Вот тебе пример живой: http://artlynch.ru/download/file.php?id=1911

А если в картинку вставлен пхп код, то дописываешь команду и все, досвидос сайту. И всем остальным, которые на хостинге. В соседнем топике вон Шансона так ломают раз в неделю. :)

---------- Добавлено 12.06.2013 в 22:34 ----------

/ru/forum/796968

типа буду сидеть на двойке, пока врагам ломать не надоест :)

IL
На сайте с 20.04.2007
Offline
435
#35
6666:
В соседнем топике вон Шансона так ломают раз в неделю.

Я так понял, Шансона ломают не в соседнем топике :D /так и представил.. ломай меня../

6666:
типа буду сидеть на двойке, пока врагам ломать не надоест

Ну.. если не хочет, то мог бы "подлататься".. тут выше уже отметили

foxi:
бекап + устранение уязвимостей = самый лучший способ

А вообще, как-то отошли от темы.. мониторим файлы.. добавляем исключения.. вручную одобряем всё что обновилось само или по нажатию.. (или коммитим в svn/git после изучения diff-ов).. Мега-система получается...

SeVlad
На сайте с 03.11.2008
Offline
1609
#36
for93t:
Я без VCS уже не представляю себе нормального процесса программирования,

Я тебя наверное удивлю, но +/-99% админов сайтов далеки от программирования. На какой [цензура] им мегасистема которая сама по себе требует и ухода и изучения и пр.

ivan-lev:
Ну, тут на самом деле вопрос спорный..

как бэ выше уже поспорил ;)

ivan-lev:
если всё равно используешь контроль версий, то почему бы и нет.

Разве только если есть "если" :) Сам понимаешь - это капля в море.

ivan-lev:
вообще, не встречал конфигураций, где бы файл с расширением .jp(e?)g обрабатывался php

Вообще это не редкая ситуёвина. Во всяком случае была лет 5-6 назад. Прокатилась целая волна взломов через картинки (ессно, там где гости могли их свободно грузить)... Запросы типа пикча.жпг?апдейтим базу\ФС... очень даже отрабатывались. Не помню кто конкретно, но пострадали даже какие-то монстры (масштабов маилру)

Но кроме исполнения могут быть просто дописки. Я как-то видел картинки в которых текстом были дописаны ссылки (увидел, открыв его блокнотом ).

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий