Tackar för alla svar!!! :D Det här var sannerligen en tankeväckande tråd!!! Det var alltså, precis som jag misstänkte, inte världens bästa råd... (Läste det på ett annat dataforum för ca ett och ett halvt år sedan, svar till någon annan, och trots min skepticism för förslaget så kom jag ihåg det.)
tydal skrev:
... Vanliga misstag är att man har någon länk utåt på den dolda sidan och när man klickar på en länk så skickas automatiskt adressen på sidan där länken finns till den server har hand om webbsidan som länken går till. ...
Tack för upplysningen! Det här hade jag ingen aning om! Känns som att det kan vara bra att veta det.
tydal skrev:
:o En annan vanlig miss är att man tar upp filen/katalogen i robots.txt för att man inte vill att sökmotorerna ska hitta den. Men vem som helst kan ju kolla på robots.txt. ....
Intressant! Vad i himlens namn gör då robots.txt för nytta?? :(
UlfT skrev:
Utan att ha alltför stor inblick i säkerhet, skulle jag resonera som så; det är webservern som får en förfrågan om att visa hidden.php om nu surfaren gissar sig till det namnet. Eftersom webservern är konfigurerad till att exekvera kod i filer med suffixet php, kommer den att exekvera den kod som finns där, och skicka resultatet, vilket är något helt annat än själva källkoden. Alltså har inte källkoden avslöjats.
Nej, under förutsättning at PHP-daemonen(?) inte slutar funka så kommer ingen åt källkoden. Om det skulle hända har jag inte riktigt klart för mig vad som blir följden? Min PHP-bok var minst sagt otydlig på den punkten. (I princip stod det väl att om sidan hette .php så var risken mycket liten... men, tja jag vet alltså inte vad som visas då.) Den risken får man väl å andra sidan ta, misstänker jag...
Nu var det inte källkoden jag ville skydda. Utan mina egna första stapplande steg i samspråk med en MySQL databas... Ifall något inte funkar kan det vara trevligt att våga be om utförliga felutskrifter... men det har ju sina sidor om fler än jag kan riskera att läsa dem... :( Alltså medan jag utvecklar sidan, eller vidareutvecklar den.
UlfT skrev:
... Jag tror att en viktigare säkerhetsåtgärd än att gömma php-filer, är att hålla koll på vilka data som matas in i formulär och genom query-strängar. Det är säkert betydligt vanligare att folk försöker med sql-injection och liknande.
Tack för påpekandet! :) Jag är helt och fullt på det klara med detta behov (men det kan ju inte du veta). Det skiljer sig ju inte så mycket från andra programspråk. Kollar man inte indata blir man för eller senare rökt... Då är det är värre med de delar som ligger utanför den kunskap jag har idag.
UlfT skrev:
... Jag föreslår att du själv försöker "hacka" din sida med de metoder som du misstänker fungerar. ...
Visst... och när jag, blåbäret på Internet, inte kan passera spärrar som jag själv skrivit så är förståss sidan säker... ;) :x Nej tack! Då tror jag mer på att kolla diverse hypoteser innan jag börjar tillämpa dem...
tydal skrev:
Förresten kan man lösenordsskydda sidor med hjälp av Php, så det där borde inte vara ett problem för dig. Det enklaste är ju att du använder dig av ett formulär där man får fylla i lösenordet och sedan kollar Php vad man har skrivit och jämför med det lösenrod du har bestämt. Stämmer det så skapar den en session, och stämmer det inte så gör den inte det. På sidan som ska vara skyddad kollar du om den sessionen finns och skickar tillbaks besökaren till inloggningen om den inte finns.
http://se.php.net/session
Tack för tipset! :D Jag ska läsa på om detta!
Förmodligen krånglar jag till det något otroligt nu, men... Lösenord ska ju inte stå - ens i källkoden - i klartext. Så det bästa vore om man hämtade lösenordet från en speciell tabell i databasen för detta ändamål, väl? :q Hur ser man då till att skapandet av den tabellen och det lösenordet endast körs av mig och inte av några till, som passar på att lägga in egna lösenord...? :q Hoppas att ni har lite tålamod att ta av... frågan är antagligen idiotisk.