webForumDet fria alternativet

Säkerhet?

6 svar · 251 visningar · startad av Poppe25

Poppe25Medlem sedan apr. 2002255 inlägg
#1

Hej

jag har ett par frågor rörande säkerhet i Flash! Jag har en klient i Flash som ska läggas ut snart på webben. Den använder sig av en databas som den via PHP kommunicerar med. Om någon skulle förstå hur mina PHP-filer fungerar skulle det kunna innebära total katastrof. Det är i princip bara att ange adressen med rätt värden till mina PHP-filer så kommer de kommunicera obehindrat med min databas.

Jag har hört att det går att hämta hem Flashfilmen från Cacheminnet och sedan öppna den - trots att jag lösenordsskyddar den - med rätt program. I koden kan man sedan utan problem lista ut hur mina PHP-filer fungerar.

Är det någon som har funderat på problematiken och har lösningar/förslag/synpunkter?

tydalMedlem sedan juni 20034 013 inlägg
#2

Jag skulle tro att Flash inte snackar krypterat. Det innebär i så fall att det är ännu enklare att se vad som sker. I och med att det är anropet av php-filerna som är intressant så behöver man inte bry sig om flashfilen alls. Det är bara att dra igång en sniffer (exempelvis http://www.ethereal.com/ ) och titta på nätverkstrafiken som Flashen ger upphov till. Där hittar du allt som skickas mellan flashfilen och Internet.

tydalMedlem sedan juni 20034 013 inlägg
#3

Fixa så det inte går att kommunicera obehindrat med databasen. Låt den kolla vad den får för kommando först innan den utför det. Mer specifik än så kan jag inte vara eftersom jag inte vet vad det är för kommandon som kan skickas och vilka som du förväntar ska bli skickade.

Poppe25Medlem sedan apr. 2002255 inlägg
#4

Det är inga märkvärdiga kommandon från PHP filen. Typ uppdatera några poängtabeller eller skapa några nya rader med medlemmar.

Poppe25Medlem sedan apr. 2002255 inlägg
#5

Går det inte att identifiera vem det är som kommunicerar med servern på något sätt? Det måste ju finnas en modell som gör att man kan kontrollera vem det är som kommunicerar, om datan kommer från min Flashklient eller någon annanstans?

tydalMedlem sedan juni 20034 013 inlägg
#6

Poppe25 skrev:

Går det inte att identifiera vem det är som kommunicerar med servern på något sätt?

Jo, men det förutsätter att den du vill skydda dig mot inte har någon möjlighet att se flash-filmen.

Du kan ha hur många hemliga koder och lösenord du vill för identifiering, men du kommer inte från att du måste visa dem i flash-filmen.

Så, kan man titta på flash-filmen har man allt man behöver.

Poppe25Medlem sedan apr. 2002255 inlägg
#7

Så illa är det alltså.

Ok, min lösning lutar åt att jag skriver ett skript som validerar all input till databasen för att kontrollera att inga SQL Injections dyker upp. Sedan, om någon vill avlyssna trafiken och lära sig att fuska på mitt spel, så får de väl göra det. Det känns som ingen kommer anse det mödan värt ändå.

250 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
121 ms — hämta statistik (db)
125 ms — hämta tråd, inlägg och bilagor (db)