dkameleon

dkameleon
Рейтинг
386
Регистрация
09.12.2005
Интересы
деньги, секс и рок-н-рол
yanus:
На это никто не пойдет, так немного пощекочут нервы нам и все. Баксов на 5, максимум на 10 продавят вниз цену и все. и ненадолго.

а я смотрю, прогнозисты продолжают резвиться :)

- Ты злой.

- Обоснуй, тварь.

Mahrock:
87793, ой, да 50 копеек туда, 50 копеек сюда, кого теперь этим удивишь)

в природе оно всё так: туда-сюда, а потом оп, и съели.

держите ещё:

bitcoen.ru

bitcojn.ru

SeVlad:
Но так далеко не всегда. Тот же ВП например.

да, реально. вордпрессу скорей всего дойдут уже искаженные урлы :)

SeVlad:
Не хочу верить, но у меня сложись впечатлении, что "метод" удлиняет гет-запрос, искажает его. Так ли это?

это ж было понятно из скринов на второй странице :)

SeVlad:
Т.е ЧПУ поломается, а из запроса в 254 байта тупо потеряется кусок?

ЧПУ отработает раньше, если оно на уровне хтацесс разруливается, а не движком.

к тому же не ясно, как обрабатываются кастомные форматы передачи переменных.

например xml или json в POST,

или в тех же урлах: //site/page?param-value/param-value/param-value/

анализирует ли содержимое загружаемых файлов? там же тоже могут быть шеллы в картинках.

если да, то что, так же похерит картинку из-за случайно встреченого ключевого слова?

olgfro:
Кто там мне не верил в первой теме по поводу цен на свинину, что снижается цена?

всё закономерно:

http://news.traders-union.ru/economy/news/249989/

http://bin.ua/news/foreign/near-abroad/163267-rossiya-iz-za-yembargo-putina-snyala-zapret-na.html

VictorAS:
Ответил немного сумбурно, но надеюсь мысль ясна.

мысль ясна, но не ясна цель этого велосипеда.

тот же пхпмайадмин (и другие веб-редакторы БД), я так понимаю, вашим велосипедом херится практически полностью.

VictorAS:
таким образом для юзера он так и будет выглядеть как "select * from hubbabubba;" и будет рабочим.

это уже зависит от последующего использования пароля.

к примеру, если я в АПИ использую контрольную сумму в виде хэша от строки с паролем и данными, то хэши всегда будут неправильными.

VictorAS:
то логин в базе будет сохранен как "eval<!--PHPSECUR", что конечно не есть хорошо, но опять же не является катастрофой и легко решаемо (например изменением шаблона замены с <!--PHPSECURED--> на <!--!-->.

это является катастрофой ибо ваш механизм искажает входные данные.

это же касается имейлов, содержащих ключевые слова. куда код активации, уведомления слать будете? на деревню дедушке?

VictorAS:
два вида фильтров - "простые фильтры" и регулярные выражения
VictorAS:
При этом, в разделе фильтрации запросов есть список исключений, куда можно добавить файлы, запросы для которых не нужно фильтровать.

вы предлагаете все эти велоспеды настраивать человеку, который не разбирается в программировании?

ему проще и правильнее тот же вордпресс просто своевременно обновлять.

VictorAS:
Критерии фильтрации могут редактироваться самим пользователем. SQL-запрос без пробелов, это конечно сильно, но мне сложно судить об эффективности не имея перед глазами примера такого запроса являющегося инъекцией.

тогда как вы вообще определяете, что заменять, а что нет?

такое мыло вы тоже наверное испортите? selector@insert.com

VictorAS:
Лог имеет ограничение как на количество записей (этот пункт настраивается), так и на длину данных, записываемых в лог. При этом в лог пишется не весь запрос, а непосредственно имя и содержимое той переменной, которая была подвергнута фильрации. При этом пишется содержимое переменной ДО и ПОСЛЕ срабатывания фильтра, т.е. что и чем было заменено. Туда же пишется к какому файлу был адресован запрос, IP-адрес с которого пришел запрос и дата/время.

вот вам переменная с инъекцией и 8 мегабайтами мусора

?name=%27%20union%20select%20*%20from20users/*..8..megs..of..trash..*/

если надо - могу мусор вставить до запроса.

VictorAS:
Отвечу вот на это.

понятно. то есть на критические проблемы отвечать не принято :)

буду в лоб:

как ваш код поведет себя в содружестве с форумом программистов, где написание запроса или ПХП кода - нормальное дело?

Правильно ли я понимаю, что юзеру просто не положено иметь пароль вида "select * from hubbabubba;"? Так как ваш скрипт его просто будет херить.

какой логин будет у пользователя, если при регистрации он укажет в качестве логина "eval()" и существует ограничение движка на длину логина 16 символов?

критерии фильтрации вообще непрозрачны, поэтому это тыкание пальцем в небо.

к примеру я вам могу написать скл запрос без единого пробела.

VictorAS:
Логи? Да - пишет. Забить диск? Нет - нельзя, лог ограничен по колву записей.

если 8 МБ влазят в ваш лог, то сервер отлично нагрудается 8-мегабайтными пакетами, которые старательно будут записываться на диск.

если не влазят, то ещё лучше - хакер будет действовать незаметно, добавляя мусор к запросам.

VictorAS:
Принципы работы phpsecure довольно просты. .....

боже упаси от такой защиты. и от продуктов, которым годится такая защита.

я первые пару лет тоже безбожно говнокодил, изобретая велосипеды.

но вот до искажения входных параметров никогда не опускался :(

VictorAS:
Пример работы фильтрации запросов (проще показать, чем рассказать).

это что, оно ещё свои логи на диск пишет?

то есть можно жирными пакетами с "eval" диск забить под завязку?

VictorAS:
Здесь сказано, что общее время генерации скрипта составило 0.57 секунды из которых непосредственно продукт занял 0.11 секунды, а сам движок отрабатывал 0.45 секунды.

0.11 секунды отрабатывает скрипт даже без коннекта к базе?

VictorAS:
Не забывайте - продукт разрабатывал не студент школоло, а системный администратор с многолетним стажем.

от же фейспалм :(

сертификации какие-то проходили хоть, чтоб людям предлагать ионкубнутые скрипты со словами "просто попробуйте"?

VictorAS:
При этом, хочу обратить внимание, что содержимое выполняемых файлов phpsecure проверяется при каждом запуске, поэтому в случае изменения одного из файлов, он будет попросту скачан с сервера обновлений и восстановлен.

ах, оно ещё куда-то периодически долбится?

то есть если положить "сервер обновлений", то сайт может начать тормозить?

Зачем я в эту тему заходил? Теперь всю ночь кошмары будут сниться :(

Всего: 8009