|
|
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
вот такая команда на пхп: $output = `ls -al`; echo "<pre>$output</pre>"; Warning: shell_exec() has been disabled for security reasons in some.php on line 2 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 18:35 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
_Промешан_вот такая команда на пхп: $output = `ls -al`; echo "<pre>$output</pre>"; Warning: shell_exec() has been disabled for security reasons in some.php on line 2 есть еще scandir('.') которая в вашем случае думаю прокатит) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 18:41 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
Ренат, вы правы. Прокатывает. Можно выполнить. Но если у пользователя нет доступа к фтп, то есть чего опасаться? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 19:27 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
_Промешан_если у пользователя нет доступа к фтп, то есть чего опасаться?Уязвимости в ПО (в том числе в скриптах движков) таки иногда находят. Самописные скрипты бывают написаны "на коленке", лишь бы работало, без полной проверки входных данных. Отсюда и спам-рассылки через формы заказов, и заливка скриптов злоумышленниками... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 19:35 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
vkle_Промешан_если у пользователя нет доступа к фтп, то есть чего опасаться?Уязвимости в ПО (в том числе в скриптах движков) таки иногда находят. Самописные скрипты бывают написаны "на коленке", лишь бы работало, без полной проверки входных данных. Отсюда и спам-рассылки через формы заказов, и заливка скриптов злоумышленниками... ТОже понятно. Вернемся к сессиям. Что с ними, кто-то знает? Безопасно ли? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 19:47 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
так, кажется я все понял. Причину своих вопросов. Невежество. Я то думал, что информация о настройках скачивается пользователю в куку. А в куке только Ид сессии. Все переменные на сервере. Блин. Ну надо же я так тупанул. пхп ж с пользователем не связана никак. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 20:27 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
_Промешан_А в куке только Ид сессии.Верно. Однако, как уже говорили в самом начале обсуждения, этот айди можно намеренно стырить у пользователя (например, сниффером) или пользователь может слить его на сторону ненамеренно (отправив кому-то ссылку с идентификатором). Тогда получатель айдишника имеет шанс стать этим самым пользователем (с точки зрения скриптов). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 20:33 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
vkle, Вот теперь хотя бы понятно, почему лучше из базы грузить настройки и что ничего тут не сделаешь. или можно обезопасить? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 21:08 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
А и вопрос - где хранится сессия на сервере? Я могу получить доступ у хостера к этим данным, с учетом вышеизложенных запретов? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 21:10 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
_Промешан_Вот теперь хотя бы понятно, почему лучше из базы грузить настройки и что ничего тут не сделаешь.В этом смысле нет никакой разницы. _Промешан_или можно обезопасить?Отчасти SSL. Хотя, от лопоухого пользователя не спасет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 21:22 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
_Промешан_А и вопрос - где хранится сессия на сервере?Зависит от настроек сервера. Сходу не помню, виденли путь в phpinfo(). _Промешан_Я могу получить доступ у хостера к этим данным, с учетом вышеизложенных запретов?А вот когда получите - задайте этот вопрос хостеру ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 21:23 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
Пример простенького файла сессии: Код: php 1. 2. 3. 4. Здесь сессия связана с реальной кукой, передающей такие данные: "PHPSESSID=qevg5kafi1lid83ulom7r2it21; path=/" Разумеется, на реальном хостинге пути и имена файлов могут быть другими. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 21:33 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
1). Пишем в сессию IP и User_Agent пользователя. 2). Если пришел запрос с другого адреса или из другого браузера - скрипт считает запрос невалидным и выбрасывает на страницу логина. Если у вас есть или планируется работа через WiFi - включаем HTTPS. Дешево и сердито. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.01.2013, 23:38 |
|
||
|
Безопасен ли механизм Сессий PHP?
|
|||
|---|---|---|---|
|
#18+
nscl1). Пишем в сессию IP и User_Agent пользователя. 2). Если пришел запрос с другого адреса или из другого браузера - скрипт считает запрос невалидным и выбрасывает на страницу логина. Если у вас есть или планируется работа через WiFi - включаем HTTPS. Дешево и сердито.Хм. Я так понял что и это бесполезно. Точнее, тогда надо будет каждый запрос сверять агента и ип? Как это сделать? А что если у человека ИП не постоянный? А если он из подсети? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.01.2013, 15:10 |
|
||
|
|

start [/forum/topic.php?fid=23&msg=38122246&tid=1464191]: |
0ms |
get settings: |
11ms |
get forum list: |
20ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
181ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
63ms |
get tp. blocked users: |
2ms |
| others: | 245ms |
| total: | 545ms |

| 0 / 0 |
