Rusthus

Рейтинг
45
Регистрация
21.12.2009
siv1987:
Ответ читаем выше.


Перечитал топик, и чо? Увидел еще раз шикарное предложение за 1500р сделать все страницы "вечно неуязвимыми")),.. ах да, ТС говорит что ему предлагают "скинуть код" (под это наверное подразумевается движок)... ну его бы в любом случае остригли на "код" если бы был такой умысел и он дал доступ на фтп. А может быть, с его уязвимостью и так можно было бы слить весь движок. Ему говорили, что не стоит давать доступ на фтп или "код", пусть продемонстрируют а потом покажут в чем заключается дыра. Я думаю автор не школоло и отдает отчет своим действиям.

Так что я упустил?

Да вы правы, они мне продемонстрировали уязвимость, после того как я отправил перевод с вебмани к ним с кодом подтверждения, который они получили бы, только после предоставления доказательств и соответсвенно получили бы код а вместе с ним и деньги.

Diversant:
Помоему банальный XSS был :)

Нет, это я еще могу отличить. Просто создали новую страницу uyazvimost.html скинули мне ссылку на мой сайт с этой страницей site.ru/uyazvimost.html. Вот в принципе и все, других доказательств и не на до. А по поводу уязвимости, так большинство самописов пишутся по схожей технологии, хоть они и пишутся разными людьми но все равно у них много общего и такая уязвимость присутствует во многих сайтах.

siv1987:
В каких это целях безопасности? У вас же самопис. :) Здесь они слукавили.
А пароль к админке у вас надежный?

Я уже поменял его.

С проблемой разобрались.

Уязвимость была на самом деле. Они сначала создали доп страницу с надписью "Уязвимость на сайте", скинули мне ссылку на эту страницу, я им оплатил, они все сделали. Я конечно не разбираюсь в этом, но в чем именно был косяк, они не сказали, прикрывшись тем, что не говорят в целях безопасности.

SpaceX:
URL сайта дайте в ЛС - проверю на уязвимости...

Спасибо за беспокойство, я уже решил все таки к ним обратиться. Все равно 1500 не много.

Всем спасибо за ответы!!!

Сайт на самописной CMS, хостинг с php. Небольшой, страниц на 50, с небольшим каталогом товаров. Мебельная фирмочка. Вроде все.

Ах да. Пузомерок нет, посещаемость 20-30 человек в сутки. Сайт рассчитан на один город численностью около 100 000 человек.

topy:
Вот ломанут сайт другу и посмотрите сколько он будет готов заплатить чтобы его быстро починили, ровно столько стоит информация об уязвимости. Прибавьте сюда работу по ее устранению.
По мне так это даже дешево!

Я это понимаю, просто я просил предоставить доказательства, а мне в ответ, что доказательства представят, если хотя бы перечислю денег на их счет с перевод с протекцией, и после предоставления доказательства, я им высылаю код и они мне устраняют уязвимость.

Конкретно на этот вопрос по приведенным поддоменам можно приобщить вот такую цитату из рекомендаций яндекса для вебмастеров:

2. Если ваш сайт содержит информацию о множестве региональных
представительств, укажите адреса и телефоны каждого из них, чтобы
ранжирование по геозависимым запросам было корректно. Наличие
на сайте нескольких адресов из разных регионов не повлияет на его
ранжирование в каком-то из них.
3. Сайт может определять регион посетителя по его IP-адресу
и в зависимости от региона предоставлять пользователю разную
информацию. Например, если у вашей компании есть представительства
в разных городах, то пользователю из Химок может быть показана
одна версия сайта, а пользователю из Хабаровска – другая. Но робот
Яндекса выполнит очередной обход индексирования адресов одного
конкретного региона, и поэтому ему будет предъявлена только одна
из версий сайта,
и часть содержимого не будет проиндексирована. Такое поведение
вполне естественно для посетителей сайта, но может быть расценено
роботом Яндекса как попытка обмануть поисковую систему. Для того
чтобы все содержимое сайта было проиндексировано, рекомендуем
делать все страницы доступными для робота вне зависимости от его
IP-адреса.

А еще про региональность можно прочитать по ссылке http://webmaster.ya.ru/?ncrnd=6443#y5__id28 Там это определено и на примере приводится сайт rabota.ru

Если вы конечно не наштампуете этих поддоменов с одинаковой тематикой.

Так то яндекс ни чего против доменов третьего уровня не имеет. Но если они создаются специально для продвижения основного домена, то плоховато может это все кончиться.

Выйдет почти похожая ситуация, что и с сателитами.

12
Всего: 19