Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Товарищи веб-профессионалы, нужна ваше мнение по такому распределению частей сайта ради повышения безопасности: - административная часть на отдельном поддомене; - файл настроек и паролей общий для сайта и панели управления вынесен за их пределы в отдельную папку. Насколько это повысит безопасность? Стоит оно того? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.02.2016, 23:22 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Смотря что вкладываете в понятие безопасности, по каким направлениям строите защиту. Несколько примеров: Если сайт интересен (для конкурентов, например) для целенаправленного взлома и при этом движок дырявый насквозь - ничто не поможет. Незакрытые уязвимости в системе - тоже не поможет. Ддос-атаки - не поможет. На случай, когда растяпа-админ случайно отключил PHP от вебсервера, вынос файла настроек (да и всего движка целиком) в недоступную для вебсервера директорию будет полезным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 00:11 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Движок свой, пишу сам. Я не специалист, а самоучка, движок, понятное дело, дырявый может быть пока, но если условно представить, сто всё хорошо закрыто, то такая схема, как я написал, чего-то добавляет или нет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 00:32 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejk, Дак написал же выше. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 00:59 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Тогда особого смысла нет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 01:12 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Для большинства направлений защиты не вижу особого смысла. Однако, может быть, у Вас есть какие-то особенные предпосылки или ситуации, от которых следует построить защиту. Если есть - озвучьте их. andrejkДвижок свой, пишу сам.У самописного движка есть одна хорошая положительная особенность - он самописный. А значит, для взлома потребуется приложить некоторые усилия (в отличии от популярных, типа джумлы). andrejk- административная часть на отдельном поддомене;Знаю гораздо более радикальный случай. Хтмл-страницы сайта (магазин) генерит самописный набор скриптов, который живёт на офисном кампутере. После генерации файлы автоматически загружаются на хостинговый сервер. На хостинговом же сервере ломать абсолютно нечего в контексте сайта. Используется бюджетный тарифный план без возможности подключения скриптов и баз данных. Ддос? Ну на статике ещё постараться надо заддосить. Так и работает уже лет 15, владелец доволен и не собирается что-то менять. :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 01:38 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejk- административная часть на отдельном поддомене; Отдельный поддомен не имеет смысла, только проблем доставит при переносе сайта на другой IP - можно забыть поменять запись в ДНС. Обычно админку делают в отдельном каталоге, и этого достаточно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 04:26 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Защититься хочу просто от баловства, от доступа к управлению сайтом, кражи бд и просто от любителей потренироваться. Насчёт превращения сайта в статику думал, но у меня так не получится, по крайней мере полностью. Это что ж теперь, два репозитория в один сливать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 11:28 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejkЗащититься хочу просто от баловства, от доступа к управлению сайтом, кражи бд и просто от любителей потренироваться.Вы цели нечистоплотных товарисчей перечислили. Но не ситуации, которые хотите предотвратить. Тот же доступ к управлению сайтом можно стырить непосредственно с Вашего компьютера. А при использовании протокола http и передачи логина/пароля в явном виде виде, можно их вытащить из IP-пакетов на любом участке от Вашего компа до сервера. Как видите, о сервере тут вообще речи не идёт. А вот чтоб стырить БД, сайт ломать не обязательно. Иногда достаточно грамотно поездить по ушам техподдержке хостинга и попросить выложить вчерашний бэкап в корень сайта. andrejkЭто что ж теперь, два репозитория в один сливать?О чём это, вообще? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 13:43 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Громыхательпри переносе сайта на другой IP - можно забыть поменять запись в ДНС Достаточно сделать CNAME запись, на основной домен сайта указующую. И забыть об этой "проблеме". Конечно, если не переезжать при этом ещё и на другой ДНС. А вот при переносе сайта на другой хостинг можно вообще забыть проверить админку. И забывают. Или забивают. А потом вопить начинают, что то фотки не загружаются, то слеши в тексте задвояются, то рассылка не работает. Так что, при правильном подходе, "проблема забывчивости" смены/установки записи в ДНС обозначится и будет устранена достаточно рано, при первой же проверке админки. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 14:05 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Про репозитерии — это я про Гит. У меня версионный контроль отдельный для сайта и для админки, т. к. я думал, что есть смысл разноса по поддоменам. Но теперь думаю всё упорядочить, связав воедино. Ладно, про ситуации, от которых защищаться, может, вы тогда подскажете? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 14:13 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejk, Да, собственно, в первом своём ответе и подсказал ситуацию, когда вынос файлов за пределы досягаемости вебсервера поможет. Более по данной теме на ум ничего не идёт. Выносить админку на отдельный домен имеет смысл при перспективе достаточно значительного расширения проекта, когда один сервер банально "не тянет". Тогда придётся растаскивать проект на множество серверов и вот тут-то, как раз, потребуется админка на отдельном домене. Однако, в такой ситуации админка и движок должны уметь поддерживать "многосерверность" проекта. Другой вариант - это когда админка в принципе должна быть вынесена на отдельный сервер. Например, если админка должна жить на каком-то офисном компе/сервере для того, чтобы коннектится к каким-то локальным, исключительно внутриофисным ресурсам (файловым серверам, БД). Если же админка живёт вместе с сайтом, то ни пользы, ни вреда от выноса админки на отдельный домен лично я не усматриваю. Некоторые дополнительные телодвижения потребуются, конечно, но они ж довольно просты и носят разовый характер. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 14:47 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Я вот тут на фоне всего сказанного подумал, а может и не сливать админку с сайтом, а сделать её универсальной — хочешь в сайт кидай, а хочешь, вообще у себя на компе держи? Просто дать возможность настроить свою ситуацию. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 15:03 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejkЯ вот тут на фоне всего сказанного подумал, а может и не сливать админку с сайтом, а сделать её универсальной — хочешь в сайт кидай, а хочешь, вообще у себя на компе держи? Просто дать возможность настроить свою ситуацию. Есть в этом смысл? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 17:24 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
vkleДостаточно сделать CNAME запись, на основной домен сайта указующую. И забыть об этой "проблеме". Конечно, если не переезжать при этом ещё и на другой ДНС. Переезжать придётся по-всякому, если это не сайт-однодневка. vkleТак что, при правильном подходе, "проблема забывчивости" смены/установки записи в ДНС обозначится и будет устранена достаточно рано, при первой же проверке админки. При условии что админ днс и сайта - один и тот же человек. А если разные, да ещё один из них в отпуске? vkleЕсть в этом смысл? Если вы задаёте такой вопрос, значит для вас смысла в этом нет. Я могу себе представить смысл отельной админки для порталов уровня вконтакте и выше, но не для начинающего. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 17:55 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
ГромыхательvkleДостаточно сделать CNAME запись, на основной домен сайта указующую. И забыть об этой "проблеме". Конечно, если не переезжать при этом ещё и на другой ДНС. Переезжать придётся по-всякому, если это не сайт-однодневка. vkleТак что, при правильном подходе, "проблема забывчивости" смены/установки записи в ДНС обозначится и будет устранена достаточно рано, при первой же проверке админки. При условии что админ днс и сайта - один и тот же человек. А если разные, да ещё один из них в отпуске?Если не однодневка, то сайт ещё и почтой обрастает. Вот Вам ещё одна головная боль :-) И переезжать можно по-всякому. Можно с громом и молниями и большой кучей наломанных дров. А можно переезд сделать безболезненным и совершенно незаметным. Разница между этими двумя вариантами в наличии планирования работ, и не более. Вы совершенно верно заметили про отпуск. Значит, планировать уже начали. Если же столкнулись с этой проблемой именно как с проблемой, критически повлиявшей на работоспособность чего-либо, это значит, всего лишь, что никакого планирования не было. Когда имеется хоть какой-то план действий, там будет если не большой раздел, то, хотя бы, строчка про настройку и проверку ДНС. И рядом фамилия некого, ответственного за эту процедуру, администратора Сидорова, до которого этот план довели. Заблаговременно и под роспись. Если под роспись довести не получается, значит, тут явно что-то не так. Ну, вот, администратор Сидоров просто уволился. И что, теперь всё пропало? Наверно, пойдёте искать другого человека, который может выполнить необходимые настройки. Может быть, даже, поинтересуетесь, имеются ли у него необходимые права доступа и логины/пароли для выполнения запланированных действий. Может быть, даже, попросите проверить, не протух ли имеющийся пароль. При желании можете вспомнить ещё пунктики, успешное выполнение каждого из которых приводит к успешному достижению цели, а невыполнение - с проблемам. А ведь придётся заручиться ещё и поддержкой программиста, который готов будет сделать необходимые исправления скриптов, если на новом хостинге что-то будет работать не так. И поддержкой тестировщика, который обнаружит это "не так". И с верстальщиком, который новые шаблоны уже вот-вот готов залить, придётся согласовать эти работы. И с контент-менеджером. А возможно, с кем-то ещё. Про копирование файлов и БД не забудте. Про их актуальность. Конечно, если всем этим занимается один "универсальный солдат", жить проще. Можно привести некую аналогию с танком, который собираетесь отправить в бой. Думаю, вполне очевидно, что без администратора ДНС механика-водителя танк не поедет. Только вот успех всей боевой операции зависит далеко не только от одного мехвода. Без остальных членов экипажа, без боекомплекта, без приемлемого запаса топлива вряд ли есть смысл посылать машину в бой вообще. Думаю, по вполне понятным причинам. ГромыхательvkleЕсть в этом смысл? Если вы задаёте такой вопросНе я задаю вопрос, это ТС спрашивает. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 20:36 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
ГромыхательЕсли вы задаёте такой вопрос, значит для вас смысла в этом нет. Я могу себе представить смысл отельной админки для порталов уровня вконтакте и выше, но не для начинающего. Да, я задаю этот вопрос, потому, что всё выливается в то, чтоб движок использовать на разных сайтах и лучше сразу заложить нужное направление развития, чем потом переделывать. Вопрос остался — есть смысл в возможности располагать админку где угодно или лучше в папке сайта оставить? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 21:04 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejkесть смысл в возможности располагать админку где угодно или лучше в папке сайта оставить?В принципе - без разницы. Смотрите по удобству поддержки, обслуживания. Довольно часто админку вообще делают неотъемлемой частью движка, даже не обозначая её как-то в файловой системе (нет специальных директорий "для админки"). Другое направление - движок вообще выносится за пределы директории сайта. В этом есть некоторый плюс - автоматически полностью исключается прямое обращение к файлам движка (хотя, это можно сделать и другими способами), а все запросы идут через единую "точку входа". В том же и минус - система становится чуток более сложной. andrejkвсё выливается в то, чтоб движок использовать на разных сайтах и лучше сразу заложить нужное направление развития, чем потом переделывать.Разумно. Однако, есть смысл определить границы развития и применяемости этого самого движка. Вы их определили уже? Как уже говорил выше Громыхатель, если не знаете, для чего это Вам надо - значит, оно Вам не надо. Будет мега-проект, под который задействованы десятки серверов - будет и бюджет. Тогда и перепишите и админку и движок под конкретные требования проекта. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 22:40 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Понятно, спасибо. Пока вопросов нет. Будут — продолжу тему. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.02.2016, 23:27 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
vkleЕсли не однодневка, то сайт ещё и почтой обрастает. Вот Вам ещё одна головная боль :-) И переезжать можно по-всякому. Согласен, но только если в этом есть хоть какой-то смысл. Если смысла совсем никакого, то зачем усложнять? Есть такой закон Мерфи: если есть хоть малейшая вероятность что неприятность произойдёт, то она обязательно когда-нибудь с кем-нибудь случится. vkleНе я задаю вопрос, это ТС спрашивает. Да, пардон - забыл ник поменять. andrejkДа, я задаю этот вопрос, потому, что всё выливается в то, чтоб движок использовать на разных сайтах и лучше сразу заложить нужное направление развития, чем потом переделывать. Для начинающего я бы рекомендовал взять за основу готовый движок и переделать его под себя. Или хотя бы взять готовый фреймворк, например Symfony. Тогда вы не будете долго думать над тем, как делать простейшие вещи, а сразу будете видеть как это принято делать. И появится понимание многих вещей - роутинг, MVC и прочих. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.02.2016, 07:36 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
У меня нет времени изучать сейчас что-то, надо сайт запустить. Я пробовал на Вордпрессе сделать, и на Джумле, но в итоге они совсем меня не устроили — у меня нестандартная навигация и получается совсем другая история. К тому же у меня всё в процедурном стиле, я не читаю ООП. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.03.2016, 21:09 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejk, А эта папка с настройками хотя бы закрыта от стороннего доступа через .access хотя бы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2016, 03:20 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejkУ меня нет времени изучать сейчас что-то, надо сайт запустить. Я пробовал на Вордпрессе сделать, и на Джумле, но в итоге они совсем меня не устроили — у меня нестандартная навигация и получается совсем другая история. К тому же у меня всё в процедурном стиле, я не читаю ООП. А вот это зря. ООП вещь нужная. Даже очень! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2016, 03:22 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Areostarandrejk, А эта папка с настройками хотя бы закрыта от стороннего доступа через .access хотя бы? Настройки вынесены на уровень выше и закрыты ещё .аксесом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2016, 21:39 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
Areostar, ООП нужная вещь, там, где нужная. Просто мне нужно сайт запустить, и чтобы его запустить знаний и практики уже хватает, постепенно всё остальное изучу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2016, 21:43 |
|
||
|
Безопасность сайта
|
|||
|---|---|---|---|
|
#18+
andrejkAreostarandrejk, А эта папка с настройками хотя бы закрыта от стороннего доступа через .access хотя бы? Настройки вынесены на уровень выше и закрыты ещё .аксесом.За пределами директории сайта .htaccess бесполезен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.03.2016, 21:47 |
|
||
|
|

start [/forum/topic.php?all=1&fid=23&tid=1461202]: |
0ms |
get settings: |
11ms |
get forum list: |
20ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
61ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
77ms |
get tp. blocked users: |
2ms |
| others: | 244ms |
| total: | 436ms |

| 0 / 0 |
