SeVlad

SeVlad
Рейтинг
1609
Регистрация
03.11.2008
foxi:
Тем кто ищет уязвимости - тому js на форме и сама форма пофигу, он и сам форму создаст какую надо у себя.

А.. ну тут не могу не согласиться, но это тоже легко отсекается.

Кроме того, кроме непосредственно проверки на фронте - на обработчик отправляются исправленные данные (начиная от экранирования и заканчивая фильтрацией стоп-слов)

И ещё. Серьёзные спаммеры/взломщики далеко не всегда работают без реальной загрузки форм (ибо таких, я повторю, легко отстрелить ещё на подлёте) эмулируют юзера, то они загружают форму (с пом зеннопостера напр). И тут проверка (и тем более отправка исправленных) полей никогда лишним не будет.

Solmyr:
Потому RBAC тулить вроде бы не очень обоснованно.

Почему нет если:

Solmyr:
Нужно проверять право юзверя совершать те или иные действия над объектом.

RBAC же как раз и служит для управления возможностями ролей.

Тем более если набор "тех или иных действий над объектом" будет разный для родей/юзеров. Но тогда надо еще этим действиями надо задавать capabilities.

e_v_medvedev:
Да не обращайте вы на бредятину Hitcher86 и иже с ним.

Ну так что странно - тот же Hitcher86 в др топиках тоже самое говорит. Т.е. они видят и ситуацию и тенденции и кто за счёт чего выигрывает. Но то ли сложить 2+2 не могут, то ли.. не знаю.

suffix:
Ну это у товарищей из очень отдалённого будущего (у которых 2019 ВЕК на дворе) всё через докер

Ну не стоит так уж придраться к буквам. В эмоциональном порыве каких только опечаток не наделаешь.. Все мы грешны ;)

ivan-lev:
Есть ощущение, что всё же "просто сайты" на "просто хостинге" вполне себе живы..

Дык что ж отрицает -то. :)

Ты как раз пропустил эпопею когда Sly32 относительно долгое время отжигал про докеры и тп.

ЗЫ. На всяк случай: в цитатах под угловой скобкой в голубом квадрате скрывается ссылка на источник.

ziliboba0213:
Ниче, я скоро накоплю на домик себе и свалю в сосновые места

Не переусердствуй в накоплениях... Чтобы не послали валить, эти самые сосны ;)

Lavron:
Вообще специальные форумные движки чем специальные - внешним видом прежде всего что ли?

Архитектурой базы, структурой данных, способами работы с данными, базой и тп.

Напр. Форум, в отличии от контентных сайтов более.. реалтаймый что ли. И это при юзеростве. Т.е. нужно так построить работу с базой, что бы не возникало коллизий и проблем при одновременном чтении/записи множеством юзеров. И это только один из важных моментов.

А "внешний вид" - это вообще, последнее.

bruder:
А опыт Серча (да и всех других) показывает, что и 2-й не стоит.

Опыт сёрча тут не при делах. Булка отличный двиг.. был до 4й версии. Но 3.8 ( на которой серч) давно труп и конечно не очень отвечает современным реалиям. (хотя. как я сказал - сейчас нет ни одного двига, отвечающего таким требованиям)

war357159:
Не знал. Учту. ))

Ну это же php-скрипт. Он сам по себе не работает постоянно (как демон, служба ОС), если его не вызвать снаружи.

ivan-lev:
Или роботы ходят

они тоже входят в "траф". Другое дело, что их может быть недостаточно что бы попасть в нужный временной период, когда нужно сработать phpшном "крону".

Sitealert:
Глупости писать не надо.

Неожиданно... А где ты увидел глупости-то?

Проверка введённого в поля до их отправки на обработчик - очень даже стандартное и правильное поведение формы.

Тот, к сож, редкий в последнее время случай, когда Nadejda, действительно дело говорит.

Игорь К:
Так что, по крайней мере в моем случае, это не помощь и не советы, а флуд.

Что-то много последнее время воздухоплавателей развелось. :(

Игорь К:
Потому подпись "Помощь\консультации в топиках форума - БЕСПЛАТНО" - это ширма, за которой прячете свое нежелания помочь и желание получить 150 баксов.

Игорь К:
Вопрос я задал для профи простейший и требующий максимум 5 минут на ответ.

Если вы такие умные - почему строем не ходите? (с)анек.

Игорь К:
Для этого этот форум и существует. Имхо )

Форум существует для тех, кто как минимум способен понять о чем им говорят (а если им что-то не понятно - то они переспросят, а не становятся в позу). Для тех, кто что-то делает, но у него не получается.

А если у кого-то даже не хватает ума погуглить по изложенным данным и сразу хочет "сделайте за меня" - для них на форуме существует спец раздел.

Игорь К:
Порадует, если воздержитесь от ответа. Спасибо заранее.

Сорри, что не оправдываю надежд воздухоплавателей. :(

юни:
Применение, тем более старому аккаунту, можно найти самое разнообразное.

Всё понятно :) Фантазии, ничего более.

А вот реальность:

1. Взломщикам насрать на возраст мыл. Насрать абсолютно. (Его вообще не увидеть, если нет следов в паблике)

2. Ломают всё подряд. Широким гребнем.

И мой реальный опыт, когда у меня был уведено пяток гугломыл. Они был уведены буквально через 20-30 мин после их создания. Уведены потому, что

а) регались через китайский эмулятор ведроида (тогда это был способ зарегать без ввода телефона. Потом и он накрылся)

и возможно

б) пароли. Хотя и я не очень простые прописывал, но и не супер сложные.

Но тк они мне были нужны только для изучения ведроида, то я не сильно и расстроился ;)

Всего: 28523