webForumDet fria alternativet

Säkerhet på hemsidan/servern!?

ASP

46 svar · 1 673 visningar · startad av jvc_man

Medlem sedan okt. 2003165 inlägg
Frågan#1

Tjena!

Jag skall snart lägga ut en hemsida med shop m.m., men undrar lite över det där med säkerhet, finns ju säkerligen en hel del människor som surfar runt och hackar/crackar sönder hemsidor...

Det som jag har gjort det är (försökt) spärra en del mappar m.m., dvs så att de endast är läsbara, ej skrivbara, dock är mappen och dabasen som ligger på servern skrivbar ju, känns inte riktigt bra... :l

Går det att spärra källkoden (har spärrat högerklick) men uppe på redigera...

Är det någon som kan tipsa hur man skyddar sin sida mot att förstöras och manipuleras av cracker:s?

Väldigt tacksam för svar, mottar med glädje alla typer av förslag/tips!

Mvh Björn

Medlem sedan feb. 200115 571 inlägg
#2

Till att börja med så kan du se till så att du använder ett hotell (eller var du nu har din sida) som har databasmappen utanför själva webrooten så slipper du få besök i den på ett enkelt sätt iaf.

Medlem sedan okt. 2003165 inlägg
#3

Tack!

Databasmappen ligger utanför root-mappen ja! =)
Dock är den både läs- och skrivbar, inte lika bra...

Bara släng tips/idéer åt mig! Hehe!

Mvh

Medlem sedan feb. 200115 571 inlägg
#4

Databasmappen skall vara både läs och skrivbar, annars har du ju ingen nytta av den. ;)
Att den ligger utanför root-mappen gör att det inte går att ladda ner dina databaser genom att skriva en sökväg till dem.

Medlem sedan mars 20025 907 inlägg
#5

Att hindra besökare från att se din htmlkod kan du aldrig göra, så den idén är bara att glömma. SQL-injections är något du måste se upp med. Se till så att tecknet ' escapas i dina sql-satser.

Medlem sedan okt. 2003165 inlägg
#6

Jag har ett script som stoppar att man kan högerklicka, sedan har jag funnit flera sajter som också har stoppas Visa/Källa , dvs när man klicka på den fliken, händer ingenting! Vet någon hur de har gjort?

Jag förstår inte riktigt vad du menar?
____________________________________________________

SQL-injections är något du måste se upp med. Se till så att tecknet ' escapas i dina sql-satser
____________________________________________________

Men, det finnes t o m företag som jobbar med säkerhet till hemsidor, de vet ju en massa knep, men några knep borde väl alla asp-kunniga på detta forum också ha...

=/

Mvh Björn

Medlem sedan juni 20014 421 inlägg
#7

Det _går_ inte att spärra källkoden för visning, din webbläsare måste ta emot källkoden för att kunna visa upp den eller hur? Då finns den alltså någonstans på användarens dator.

Medlem sedan okt. 2003165 inlägg
#8

Okey! =)

Men jag kunde själv inte få fram källkoden när jag klickade på Källa under Visa, de hade spärrat den för visning via den vägen i alla fall...

Men personligen tror jag faktiskt att "Visa Källa" inte har så stor betydelse för en hacker/cracker...

Någon som kan tipsa om något vässentligt, något som man borde tänka på som inte många vet kanske...

Rädd för att någon skall manipulera db. filer. m.m.

Mvh Björn!

Medlem sedan juni 20015 009 inlägg
#9

Ingen kan manipulera din db om den ligger utanför rootmappen. De enda som de skulle kunna göra är det Peeer kallar sql injection, vilket du måste förhindra. :)

Medlem sedan juni 20034 013 inlägg
#10

> Men jag kunde själv inte få fram källkoden när jag
> klickade på Källa under Visa, de hade spärrat den för
> visning via den vägen i alla fall...

Det går inte. Vilken sida är det du pratar om så man kan titta efter? De kanske bara använt det klassiska tricket att inleda "källkoden" med 50 tomrader? :-)

I övrigt angående högerklicksskydd, läs:
http://www.tydal.nu/se/security/rightclick.html

Medlem sedan okt. 2003165 inlägg
#11

Okey, men vad är "sql injection", menar ni att folk skulle kunna mixtra med databasen via sql-satser?

Hur skall man se upp med detta som Peeer sade...
Kan ni förklara.... =/ Tack!

En hacker som kommer in på stora bankers hemsidor krossar ju allt deras försvar, då kommer de typerna också åt min databas...
Alltså måste det finnas något sätt att försöka stoppa...

Mvh BJörn M

Medlem sedan juni 20014 421 inlägg
#12

Även CRLF-injection i typ mejl-formulär kna vara bra att skydda sig emot...

Du kan ju göra en allmän säkerhets funktion som plockar ersätter ' (en enkelfnutt) med '' (två enkelfnuttar) samt ser till att spärra char(10) och char(14) eller char(13) (kommer inte ihåg vilken av dem det är, återkommer med det) (Carriage return och line feed (carriage return tar tillbaka "markören" till början av raden och line feed ger en ny rad))

Medlem sedan okt. 2003165 inlägg
#13

Okey, tack!

Dock, förstår inte riktigt! =/
Varför skulle jag ersätta en enkel fnutt med två enkelfnuttar, använder inga fnuttar någon stans, skyddar det på något sätt, endast till kommentarer väl!?

Och det via mail förstår jag tyvärr inte alls...
____________________________________________________

(Carriage return och line feed (carriage return tar tillbaka "markören" till början av raden och line feed ger en ny rad))
____________________________________________________

Man skulle allt vilja veta och förstå allt från första gången/början, dock måste man erfara innan man kan förstå! ;)

Mvh

Medlem sedan okt. 2003165 inlägg
#14

Åt: tydal

Tyvärr finner jag inte sidan som hade spärrat Visa/Källa
Dock mins jag också att när man högerklickade hände ingenting!
Och länken du skickade, jag kan säga som så: jag tror inte många personer som surfar runt skulle orka plocka mina bilder på det sättet, därför så hjälper ej-högerklick på det viset! =)
Och själv använder jag inga funktioner via högerklick...

Mvh

Medlem sedan juni 200032 967 inlägg
#15

Ang SQL injections: http://www.webforum.nu/showthread.php?s=&forumid=53&threadid=43076

Gör gärna en sökning på google också, det är aldrig fel.

Och angående högerklicksskydd: Det är ingen bra idé. Många med mig vänder på en gång om man kommer till en sida med högerklicksskydd. Och vänder jag av den anledningen kommer jag inte tillbaka så lätt heller.

Mvh

Medlem sedan juni 20014 421 inlägg
#16

En sql-sats innehåller enkelfnuttar som avgränsare, om någon då petar in en enkelfnutt i ett inmatningsformulär som behandlas av en sql-sats kan han där med bryta det anropet som sker och läga till ett eget.

ett exempel är förljande:

Du använder SQL för att kolla mot en databas om lösenortdet fungerar till det användarnamnet.

WHERE Username='  &bar&  ' AND Password= ' &foo&  '

om då någon matar in följande i password-fältet:

' OR Password='

Blir resultatet följande: (vi säger att variabeln foo innehåller användarnamnet colione och bar innehåller det han skrev i password-fältet)

WHERE Username='colione' AND Password='' OR Password=''

Och pang så kommer han in då han sätter till: ELLER om lösenordet är lika med ingenting. Han har på så sätt skrivit om din SQL-sats...

Med detta kan man även anropa så att program körs osv

Det med CRLF-injection: Om någon ska skicka ett mejl till dig via t.ex cdonts kan han i formuläret han skickar från lägga till ett radbyte genom att skriva teckenkoder.

Om du rensar bort dessa genom att kolla om teckenkoderna för carrage return chr(13) och line feed chr(10) finns med kan han inte det.

Carriage return flyttar dig tillbaka till början av den raden du är på och line feed ger dig en ny rad.

Med hjälp av CRLF-injection kan en elak människa lägga till en bcc-rad så han kan ta reda på exemeplvis en mejladress som du valt att dölja, då Bcc-mottagaren ser vad som står i alla fält, även TO-raden.

Det var lite kortfattat... ;)

Medlem sedan okt. 2003165 inlägg
#17

Tack så mycket för informationen, skall testa mig fram lite angående CRLF-injection...

Och angående högerklick, kan man stoppa endast Visa Källa under högerklick då, borde väl gå....

Mvh Björn, OBS: Mer tips välkommna! ;)

Medlem sedan okt. 2003165 inlägg
#18

Hmm, kom fram till följande:

Om man öppnar hela tabellen i databasen och jämför varje användernamn samt lösenord som de angav med varje rad i tabellen, så kommer man inte använda sig av den sql-satsen som kan orsaka fel.

Dvs om de anger ett anv. med ett felaktigt lösenord så kommer det genereras att lösen är fel, för att det helt enkelt inte stämmer med lösenordet för det angivna anv.

Sammanfattat: Man öppnar databasen samt tabellen med anv. tar första raden, kontrollerar med det angivna, sedan tar man nästa rad etc.

Eller har jag fått det om bakfoten?

Mvh

Det borde väl inte bli fel om man använder denna teknik?

Medlem sedan okt. 2003165 inlägg
#19

Men när en anv. väl är inloggad kan han i sina uppgifter ange fnuttar, och det är kanske inte bra....

Funderingarna flödar!

Medlem sedan okt. 2003165 inlägg
#20

OBS: Fler får mer än gärna komma med tips/synpunkter!

Mvh

345 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
194 ms — hämta tråd, inlägg och bilagor (db)
129 ms — ändringar (db)