webForumDet fria alternativet

Utmaning: Skydda källkoden!

Webbutveckling

22 svar · 1 577 visningar · startad av nitro2k01

Medlem sedan aug. 20039 340 inlägg
Frågan#1

Med anledning av denna tråd så utlyser jag en liten tävling... Jag vill att alla som känner sig hågade sätter sig ner och försöker skydda (Blockera högerklicksmenyn, kryptera osv) HTML- eller javascript-kod så ska jag försöka få fram koden.
Jag vågar lova att jag kommer att få fram koden i 100% av fallen!

Medlem sedan apr. 200010 782 inlägg
#2

<BODY BACKGROUND="minhemsida.jpg"> §e

Medlem sedan dec. 19998 277 inlägg
#3

stoffe-2k skrev:

<BODY BACKGROUND="minhemsida.jpg"> §e

Då ser man jue koden ;) §jr

Medlem sedan juni 20034 013 inlägg
#4

Ah, men visst kan vi leka lite... I koden till den här sidan finns en geografifråga. Vad är svaret? Klockan tickar...

Varning utfärdad! Sidan använder Javascript på ett styggt sätt, så öppna en ny webbläsarinstans för detta eller avaktivera javascript.
tydal.nu/NoDice.html

Medlem sedan jan. 20013 406 inlägg
#5

tydal skrev:

Ah, men visst kan vi leka lite... I koden till den här sidan finns en geografifråga. Vad är svaret? Klockan tickar...

Varning utfärdad! Sidan använder Javascript på ett styggt sätt, så öppna en ny webbläsarinstans för detta eller avaktivera javascript.
tydal.nu/NoDice.html

Jobbig länk!

Hur man än gör så är det bara att gå in i cache mappen och kolla på koden

Medlem sedan dec. 19996 721 inlägg
#6

Katmandu

Medlem sedan juni 20034 013 inlägg
#7

Addeladde skrev:

Hur man än gör så är det bara att gå in i cache mappen och kolla på koden

Det finns enklare sätt, men å andra sidan hade jag ju kunnat säga åt sidan att den inte ska cachas. Det går i och för sig alltid att komma förbi genom att sniffa (ethereal.com), såvida man inte kör https förstås. Men som sagt, det finns enklare sätt.

Tips till den som inte letat i cache-mappen förut: sortera efter tid.

Vad är svaret på geografifrågan då?

Medlem sedan juni 20034 013 inlägg
#8

emission skrev:

Katmandu

Rätt!

Jag använde programmet HTML Guardian för att "skydda" koden. Så här beskrivs programmet på tillverkarens hemsida:

strongest protection - HTML Guardian is world-wide recognized as the most secure website protection utility, even all our competitors acknowledge that.

when protecting your files, HTML Guardian uses more than 30 different encryption algorithms . But unlike other products where you have to choose between a few encryption schemes, here you do not have to hesitate which one to choose - after a thorough examination of the source code, the CodeAnalyzer™ engine will automatically pick the one that ensures the maximum possible security and the best performance.

Det finns ingen som helst säkerhet i det här, och liknande program. Det vet alla som vet hur en webbläsare fungerar. Eftersom en webbläsare inte förstår deras kryptering så måste de skicka med instruktioner om hur man avkodar den tillsammans med nyckeln och lösenordet. Skulle de inte göra det skulle ju inte webbläsaren kunna visa sidan. Så man behöver inte knäcka någon kod, utan man får all information in i minsta detalj, direkt serverad.

Medlem sedan aug. 20039 340 inlägg
#9

Jaha, så går det när man går och lägger sig på kvällen...

Addeladde skrev:

Jobbig länk!

Nej! (Se nedan varför!)

Addeladde skrev:

Hur man än gör så är det bara att gå in i cache mappen och kolla på koden

Som Tydal säger går det att sätta nocache-direktiv eller använda https. I båda fallen går det att använda till exempel fetch eller wget för att hämta sidan. (wget är i detta fall bättre, då den tillåter att man sätter en egen user-agent, något som servern självklart kan kolla)
Men då återstår "problemet" att hitta en invers funktion till den fullt reversibla krypteringsfunktionen. Detta är iofs inte svårt, men varför anstränga sig när allt redan finns serverat på fat.

Detta var min metod i detta fall:
Jag öppnade sidan i Opera. Opera har en ruta i alert och confirm-rutor för att stänga av körning av skript, just för sådana här tillfällen, som jag såklart kryssade i, så var det hindret borta. Istället för att kolla på källan kollade jag på den renderade koden. Detta skedde enkelt genom att skriva in detta i adressfältet:

javascript:alert(document.getElementsByTagName("body")[0].innerHTML)

Opera har till och med vänligheten att låta dig kopiera koden från alert-rutan.

Sist en fråga till Tydal: Jag antar att du anropar funktionen rekursivt för att undvika de varningar som vissa webbläsare spottar ur sig om att koden kan ta lång tid på sig att köra? Men varför i hela världen inaktiverar du window.open? Bara för att du kan, eller finns det någon tanke i det?

Medlem sedan juni 20034 013 inlägg
#10

nitro2k01 skrev:

Sist en fråga till Tydal: Jag antar att du anropar funktionen rekursivt för att undvika de varningar som vissa webbläsare spottar ur sig om att koden kan ta lång tid på sig att köra? Men varför i hela världen inaktiverar du window.open? Bara för att du kan, eller finns det någon tanke i det?

Okej, du har fått fram HTML-koden, men jag tycker det här låter som att du inte har fått fram Javascript-koden än? :-)

Medlem sedan maj 2006296 inlägg
#11

nitro2k01 skrev:

Opera har en ruta i alert och confirm-rutor för att stänga av körning av skript, just för sådana här tillfällen, som jag såklart kryssade i, så var det hindret borta.

Hm... inte i min version av opera. Hittar inte det i inställningarna heller.
Jag har version 8.54... vilken kör du? Och hur får man fram de där confirm-rutorna?

Medlem sedan feb. 20041 816 inlägg
#12

antipentA skrev:

Hm... inte i min version av opera. Hittar inte det i inställningarna heller.
Jag har version 8.54... vilken kör du? Och hur får man fram de där confirm-rutorna?

Det gäller Opera 9 BETA, tror jag.

Medlem sedan maj 2006296 inlägg
#13

Ah, ok... nice.
Jag kör normalt sett med firefox, men jag har naturligtvis IE och Opera också installerat för olika ändamål. Kanske dags att uppgradera nu då...

Medlem sedan aug. 20039 340 inlägg
#14

antipentA skrev:

Ah, ok... nice.
Jag kör normalt sett med firefox, men jag har naturligtvis IE och Opera också installerat för olika ändamål. Kanske dags att uppgradera nu då...

Definitivt!
\_____________________________________________________V

Medlem sedan juli 2003465 inlägg
#15

Kul lek...

Antar att det är viss del av kälkoden man inte vill att man skall få fram så här är mitt försöks bidrag http://www.funcall.se/temp/test.htm

Medlem sedan juli 20023 617 inlägg
#16

Jag hittade denna: "document.write('<h1>Hitta denna texten i koden! :)</h1>');" :)

Medlem sedan juni 20019 024 inlägg
#17

Glitter skrev:

Kul lek...

Antar att det är viss del av kälkoden man inte vill att man skall få fram så här är mitt försöks bidrag http://www.funcall.se/temp/test.htm

Svar: Jo. ;)

Medlem sedan maj 200010 687 inlägg
#18

Försök få fram HTML-koden i det här fallet!
http://172.16.180.111/hemligt.html

Medlem sedan aug. 20039 340 inlägg
#19
javascript:void(window.open("http://www.funcall.se/temp/test.asp", "_self"))

Ett trick för att gör a det svåra är att kolla "accept" i request-huvudet. För skript så är den i regel satt till */*, medan den annars har en lista med typer, t ex text/xml och text/html, något man kan använda sig av.

Medlem sedan aug. 20039 340 inlägg
#20

Erik Juhlin skrev:

Försök få fram HTML-koden i det här fallet!
http://172.16.180.111/hemligt.html

Ja, kör du en intern IP så är det nog ganska kört. Varför inte bränna sidan på en CD och låsa in den i ett kassaskåp när du ändå håller på? ;)

262 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)