SeVlad

SeVlad
Рейтинг
1609
Регистрация
03.11.2008
webcat:
У ТС на фотке КОРОВА - никакой не бык

Ога. Только её его почему-то завернули на пол-дороге, когда ТС сообщил им о своих сомнениях. ;)

Pavel_:
Внимательно слушаю ваши варианты тестирования .htaccess в контексте этой темы

Какие могут быть варианты тестирования хтацесса?

Если на "нормальном" домене в хтацесс не вносятся изменения, вызывающие 500, то и на "тех. домене" с 99,99% вероятностью этого не будет.

Если у тебя происходит 500, то.. я выше уже говорил.

KostaShah:
Но у меня проблема обратная: серверу нужно убедиться, что он общается с неизменённым скриптом. Если не трудно, объясните пожалуйста.

Да не вопрос :)

В1. Скрипт считает свой хеш и отправляет его на сервис (можно в купе с др данными + зашифровано + соль + случ. данные (МД5 др. файлов например). Алгоритм шифровки и тп, соответственно свой.)

В2. Сервис через скрипт забирает этот самый скрипт (те скрипт по сути является шеллелом\клиентом для сервиса) и уже у себя его проверяет.

Но это такие.. относительно примитивные проверки. В1 теоретически можно и подделать.

А я имел ввиду (как вариант) - скрипт по крону (частому, а не раз в сутки) скачивает сам себя (или др скрипт), чем а) сигнализирует системе о состоянии б) уменьшает вероятность его подмены.

В случае же с доп. скриптом вероятность подмены резко сокращается, если устраивать перекрёстную проверка (для этого не потребуется больших ресурсов). Или даже основную работу возложить на доп. скрипт со случайным именем и данными (каждый раз новое при скачивании). В общем суть больше в том - не дать получить злоумышленнику код и соответствующий ему хеш (в относительно короткий промежуток времени он поменяется)

И да, интересные мысли r3al в 11 посте изложил.

KostaShah:
удобнее будет не устанавливать, отлаживать, поддерживать локальный скрипт

Хотите честно? Это называется езда по ушам. Типа умными словами. За которыми реальной проблемы НЕТ.

KostaShah:
nazamok.com бесплатен только для одной проверяемой страницы

Может вначале стоит внимательней изучить сервис? У людей (у меня в тч) там по нескольку сайтов.

KostaShah:
и не может среагировать на залитые на сайт шелы.

Да, но для этого существуют велосипеды, упомянуты мной выше. Да и собсно не надо этого ни одному адекватному юзеру - пускать какие-то там сервисы сканить твои файлы.

KostaShah:
К преимуществам удалённого варианта относится так же и повышенная безопасность, связанная с тем, что при локальном сохранении данных о файлах,

Весьма спорный вопрос. Я бы отнёс это к недостаткам. Причины? Начиная от сказанного выше и заканчивая недоступность сервиса, а значит неинформированностью юзера.

KostaShah, нет, я не говорю что сделано плохо, никому не нужно... АБСОЛЮТНО НЕТ! Наверняка что-то в этом есть, но на таком старте говорить о платных услугах - провальная политика (не оценена ни конкуренция, ни ЦА)

KostaShah:
Да, это действительно проблема. Я о ней думаю, ищу способ как-то гарантировать, что система получает не сфальсифицированный ответ. Пока что ничего дельного не придумал. Буду весьма признателен, если кто что подскажет.

Есть вариант :) Но опять же в силу собственных принципов безопасности я бы это себе не ставил, но поскольку система ТАК работает, то.. В общем скрипт запрашивает с сервера сервиса свой же MD5\копию себя\кусок кода\другой хитрый скрипт ;)\ест... Далее, думаю, понятно. ;)

Pavel_:
с техническим адресом почти любая запись в .htaccess выпадает в 500 ошибку

чушь.

Pavel_:
любят же некоторые находить проблемы там где их нет и решать их

И я даже знаю кто это :)

Проблемы НЕТ, а топик уже на 3-й странице.

KostaShah:
Во-первых, хочу попросить уважаемых форумчан высказать своё мнение, как о идее, так и о реализации.

Насилил столько текста...

Но велосипеды давно успешно и бесплатно работают. И в разных реализациях. И даже больше.

variousmetal:
Здравствуйте, подскажите как сделать графический логотип, а не текст ?

Ну и что мешает вместо вывода текста вставить вывод картинки?

HTML в руки и вперёд.

Pavel_:
К чему вы это?

Ровно к тому что сказал выше.

Pavel_:
По-наследству достался хостинг прикольный с техническим адресом

И чё с того.

Львович:
настоятельно рекомендую изучить нюансы. В том числе и реальную опасность этого занятия для самого стихийного агрария. ... Но надолго потерять здоровье. в редких случаях и жизнь, вполне реально.

Кроме фантастических страшилок типа прорастания спор в лёгких я лично ничего страшного не находил (когда изучал этот вопрос).

Но оно конечно, если как у нас в соседней конторе сантехники выращивали в подвале.. в постоянной сырости, вони и тп - оно да, как бэ этот микроклимат не полезен, но в чём опасность выращивания грибов?

Pavel_:
Вы очень удивитесь, но и .htaccess на большинстве хитрых хостингов со служебными адресами тож не работает... ))

Руки надо иметь прямые и в голове мозг. Тогда всё будет шоколадно.

arkadiy_a:
В XP-шке например отключил антивирус, внес изменения в .hosts, изменения сразу почти* моментально вступили в силу. Т.е. меняйте туда-сюда .hosts хоть 200 раз в день.

+100500

И не только винде, а вообще в любой ОС, имеющей хостс. :)

Всего: 28523