SeVlad

SeVlad
Рейтинг
1609
Регистрация
03.11.2008
Фома:
запуганные ПС

Не ПС(ами), а сочинителями говномифов на своих говноблогах.

Фома:
Куда всё это катится?

Так глобальное потупление ж.

disss:
Пересечение

Вложение (тегов) вообще-то.

hammmer1982:
в админке чпу прописаны так произвольно, вот так /%category%/%postname%.html

Ну так ЧПУ включены же! Ессно, что хтацес будет генериться. Я тебе открою тайну (никому не говори): Всё на свете не случайно - от заката до зари ;) он НЕОБХОДИМ для работы ЧПУ.

Короче, ищи виновного по пп 4-6. А то и 3.

DenisVS:
Неа, недавно человечка засылали в далёкие края, с плохим интернетом. Был очень рад, что хоть это работает,

Ну тут аська как бэ работала бы. Но я о других мучениях - об возможностях. На джабер давно смотрел, так что не помню многого, и не знаю как сейчас, но лет 10 назад там проблемы были начиная со статусов (это вроде пофиксили) и заканчивая нормальными клиентами. Хотя бы по фейсу-возможностям-юзабилити как ненависный мне квип или ещё доаоловская аська. Но лучше, конечно, Миранда (тогда да, она была совсем не такой и воще платной) :)

DenisVS:
независящее от всяких АОЛ/Гейгугл/совкоквипмейлов средство связи, котрое не могут вдруг запретить (пока не могут), сделать платным, пустить рекламу, переделать протокол

Тут на 100% согласен. Манёвры с протоколами и утяжеление клиента - это ппц.

DenisVS:
На сколько давно ты щупал Пингвина?

Года полтора назад, когда искал асько-клиента под убунту. Потом и на винду его ставил - чисто посмотреть. Я категорически отказываюсь понимать монстроузность (несколько десятков метров что ли) простого клиента с элементарными фишечками. При этом ещё и тормозного и глючного.

Перебрав, наверное, все возможные, остановился на qutIM. Да, не далеко миранда, но в принципе потянет. Хотя последние полгода я машину с виндой воще не включаю, а на убунте аську практически не юзаю.

DenisVS:
И вообще, хочется узнать у пользователей других сетей-мессенджеров, что вас привлекло, скажем, в Мэйлруагент, кроме того, что его вам выдали в "моём мире", ну и в Скайпе что там есть хорошего, кроме видео? Может, я чего-то не понимаю в этой жизни

Отдельный топик даст более полную картину ;)

Hebe:
хотя пост удалил

Удали из корзины.

ortegas:
Как раз таки знаю.

Вот setka_gs отлично резюмировал:

setka_gs:
Из выборки даже в 100 000 сайтов, на sql inj, уязвимых на собственных cms в сотни раз больше чем на всех популярных cms вместе взятых.

И это есть факт.

А я повторюсь:

SeVlad:
закрытие кода ну никак не делает систему лучше. Лучше её делает функционал и тд.

И, да. Пожалуй, хватит в топике о движке TixCMS обсуждать общие способы взлома и безопасность в целом.

ortegas:
Какой именно?.. А если вы о CMS, тогда, повторюсь, полных реализаций даже не видел.

Ну вот ты сам и ответил на свой вопрос :) Сайтов на ЛЮБОМ паблик-движке несоизмеримо больше, чем на "приватных решениях", тем более закрытых. Поди найди жертву. А возвращаясь к топику - ПОКУПАТЕЛЯ системы.

ortegas:
А перед этим, спарсим список всех сайтов на этой CMS и позаливаем шеллы. Потом (если не забудем), конечно, опубликуем. В случае с ПЗС, даже идентифицировать систему не так то просто.

Да брось ты! Разницы вообще нет. Уязвимость находят вне зависимости закрытый или открытый код.

И давай не начинать по кругу - чаще\реже. Я тебе опять про неуловимого Джо напомню.

ortegas:
Лично для меня. Чтобы найти уязвимости ПОС, нужно просто прочитать код. Естественно, при этом нужно быть профи. В случае с ПЗС, нужно ждать полнолуния, искать жертву и в темном лесе потанцевать над огнем... каждый раз меняя танец и жертву.

Это потому что ты вообще не знаешь как взламывают сайты (и не только их) :) Говоря проще - 2 пути:

1. Взлом непосредственно сайта: Идут стандартные атаки на ВОЗМОЖНЫЕ уязвимости (начиная с XSS и всяким UPDATE в GET\POST и заканчивая персональными атаками).

2. Получение доступа к файлам. Через взлом хостера или тоже через сайт.

В общем в 99% взломщикам код не нужен.

ortegas:
У вас

У кого это у нас? Я один.

ortegas:
наверное включена синхронизация паролей в Chrome

Да ты гонишь :) Я что, похож на идиота? Начнём с того, что я эту стучалку вообще не юзаю (у меня есть клон, не от гугла, но он изредка запускается для некоторых задач). Ну и привычки отправлять пассы (и тп инфу в сеть) у меня нет. (Да, я старый параноик ;) )

ortegas:
Может используете LastPass?

Это кто? ;) Шутка. Конечно, я знаю название софтины.

Нет я не храню так пароли.

Да, я хранил пароли в тоталкоммандире когда юзал винду. И не боялся что они улетят. Т.е. абсолютно.

Да, я сейчас храню несколько паролей в ФФ. Тут я оценив риски пошел на компромисс с удобствами. Даже если они у улетят - ничего особо страшного не случится. Я даже доступы "туда" не потеряю. И инфы "там" нет секретной.

ortegas:
В WP была уязвимость с WP Cache.

Ага, как бэ уязвимость ;)

ortegas:
Эту дыру бы никогда не нашли, если исходный код был закрыт. Ну возможно бы методом тыка

Но возможно же!

Однако, см что получается. Код открыт -> дыру нашли -> опубликовали /*ЛЮБОЙ (с достаточной квалификацией) может её закрыть, до того, как выйдет оф.патч */ -> дыру тут же закрыли. Некоторый % юзеров, конечно, мог пострадать до обновления.

Код закрыт -> дыру нашли -> пока вышел патч - пострадали юзеры.

А знаешь почему в первом случае % пострадавших пользователей системы больше?

1. Потому что пользователей открытой системы (ПОС) несоизмеримо больше пользователей закрытой (ПЗС)

2. Найти, атаковать и воспользоваться дырой ПОС сложнее, чем ПЗС. И потому что в ОС их кол-во больше и вариаций аддонов и (ВНИМАНИЕ!) собственных разработок (в тч и по безопасности) чуть менее чем на 100% больше чем ЗС;).

Как-то так в общем.

ortegas:
никто до этого времени попросту не реализовал закрытую CMS

Если ты таких не знаешь - это не значит что их не было :) Ключевой момент - прошедшее время.

Хотя справедливости ради - они и сейчас существуют. В основном это "личные движки" студий - разработчиков сайтов.

ortegas:
Антивирусы разве все открыли? Тот же AVG.

Гугл говорит, что да ;)

---------- Добавлено 30.06.2013 в 22:38 ----------

ortegas:
От представьте, основная БД в облаке под шифром. В клиента установлен только клиент с механизмом кэширования и система управления лицензиями.

Вот в жисть бы не поставил что-то подобное. В кач-ве сайтодвижка в см. Если ПО для перманентной работы (в см для персонального юзания или относительно небольшим коллективом) - тогда да. Вполне нормально, я считаю. Тот же хруммер где-то так и работает ;)

ortegas:
но эта строка по-моему лишняя.

Не лишняя. Это правильный хтацесс. Его генерит ВП. Но только в случае если включается ЧПУ.

ortegas:
какой-нить из плагинов ЧПУ?

В ВП ЧПУ из коробки. Включается в настройках.

Всего: 28519