brorsanMedlem sedan nov. 2001252 inlägg
Hej, Tacksam för svar...
Det här kanske är basic, men jag är inte helt säker i alla fall..
Säg att jag har en phpfil med känsliga uppgifter i phpkoden som ligger på t.ex https://www.exempel.com/katalog/kansliginfo.php
När man går med en browser till https://www.exempel.com/katalog/kansliginfo.php och tar visa källa så har ju den känsliga koden försvunnit när php kördes på servern.
Samma sak om man gör en länk till https://www.exempel.com/katalog/kansliginfo.php och kör "spara mål som" och laddar hem den så.
Frågan 1 är nu, när man laddar hem filen med ftp är ju den känsliga infon kvar i filen. Men om man inte har tillgång till ftp-lösenord, finns det då ändå någon risk att de kan hämta hem filen utan att koden körs så att de får tillgång till källan på filen, eller är det omöjligt=noll även om de vet precis vad filen heter och var den ligger?
Så fråga 2, kan någon, även om det ligger en indexfil i https://www.exempel.com/katalog, ändå på något sätt lista vilka olika filer som ligger där eller hitta dem?
Om där till exempel ligger en fil som heter hlkhfhafz_känslig_ghfjsfgg.txt, kan några sökmotorer, spindlar eller annat hitta den och indexera den eller finns det något annat sätt som hackers kan få tag på den?
PeeerMedlem sedan mars 20025 362 inlägg
1. Om PHP av någon anledning slutar fungera så kommer servern att skicka php-koden till besökaren istället. Inte bra.
2. Möjligen. Om du ex. har en htmlsida i din skyddade mapp, och på den sidan har du en länk till en annan site. Om du sedan klickar på den länken så skickas ett "referer"-värde (beroende på vad du har för webbläsare osv så skickas inte alltid referer med) med till sidan du kommer till. Referer-värdet innehåller adressen till den htmlfil som du var på när du surfade till den nya sidan. Om sedan ägaren till den andra siten kollar i loggfilerna eller använder sig av något statistikscript så kommer han/hon se adressen till din dolda fil... Ähum, lät rörigt, men du kanske förstår vad jag menar?
brorsanMedlem sedan nov. 2001252 inlägg
Tack. Har detta alltså hänt att koden skickas ut när php slutar fungera? Finns det något sätt att manipulera fram det på beställning i så fall?
Nu gick jag till https://www.exempel.com/katalog/kansliginfo.php och körde uppdatera jättesnabbt några gånger i rad för att se om man kunde stressa fram ett fel så. Det ända som hände när det blev fel var att felsidan (404 eller vad den heter) kom fram.
Sen på 2:an vet jag vad du menar. Men om filen jag pratar om är en txt-fil, som bara innehåller t.ex info skickat från phpfilen och inte innehåller länkar, html eller metataggar?
Kan sådant ändå indexeras av sökmotorer? De indexerar ju videoklipp och bilder?
Om man ska ha känslig kod som skrivs från ett php- formulär på sidan till en txtfil, hur brukar man göra för att det ska bli omöjligt att nå txt-filen utifrån? Går det?
kjellMedlem sedan dec. 1999519 inlägg
Ett exempelt till på 1:an
1. Ett webbhotell (om du nu ligger på ett sådant) som slarvat med chroot alt, safe_mode gör det möjligt för en kund att läsa in en annan kunds php-filer med ett eget php-skript.
I dessa fall blir det lika osäkert att förvara informationen i t.ex. mysql ifall man har databasanslutningarna i en av sina php-filer. Ligger man på ett hotell kan det vara idé att köra md5 på samtliga inloggningar innan man lagrar dem på servern.
[r]
brorsan skrev:
Om man ska ha känslig kod som skrivs från ett php- formulär på sidan till en txtfil, hur brukar man göra för att det ska bli omöjligt att nå txt-filen utifrån? Går det?
Javisst. Man lägger filen utanför webbserverns dokumentroot. Fast, vid mitt första exempel gäller såklart inga sådana regler. Jag vill dock inte tro att det är så vanligt längre men minns att det var ett allmänt problem för så lite som för ett par år sedan.
brorsanMedlem sedan nov. 2001252 inlägg
tack kjell!
Någon som vet om webhotellen xlate, aleborg och fsdata har fixat de chroot alt, safe_mode ok? Är dessa det handlar om i mitt fall.
kjellMedlem sedan dec. 1999519 inlägg
Testade en av dem idag och det gick utmärkt att läsa in andra filer med ett skript. Ett litet plus dock för att själva mappen som innehöll webbarna inte gick lista. Däremot kan man lista allt innehåll om man visste webbplatsen namn, vilket är ganska enkelt att reda ut.
Det ligger lite i sin natur att en webbserver måste tillåtas accesss till webbplatserna så besökarna kan surfa. Problemet man dras med som hotellägare är att man måste köra en instans av webbservern för varje användare som då endast har access till sin hemmamapp och jag misstänker att det i slutändan blir en ekonomisk konsekvens av att köra allt i en isolerad miljö. Förmodligen enklare att haka på ett erbjudande om dedikerad server istället.
Jag minns att det var populärt att hacka varandras forum (som vBulletin, PHPBB och liknande) på nämnda sätt för ett par år sedan så visst finns det en potentiell risk som man bör ta med i beräkningarna. Det finns ju en del saker man kan tänka på för att minska risken. Den fil som innehåller eventuella inloggningar till mysql bör kanske inte döpas till connect.php, config.php eller liknande. Det hindrar inte men försvårar åtminståne en del för dem som söker sådan information. Lagrar man användares/kunders inloggningsuppgifter i databasen (som t.ex. här på webForum) så ser man till att kryptera innan man skickar in dessa.
Sedan kvarstår ju det faktum att servern finns på internet oavsett hur man gjort med hanteringen av lokala användare och då är också all information som lagras i princip tillgänglig. Man bör alltså inte tänka annorlunda bara för att hotellet t.ex. inte kör med safe_mode utan alltid tänka på hur man lagrar känslig information. Jag tror också det är så man resonerar som hotellägare när vi jämför erbjudanden på den här prisnivån.
brorsanMedlem sedan nov. 2001252 inlägg
Oj, supertack igen, verkligen schysst!
Men jag måste erkänna att jag inte förstår i detalj vad det där innebär, jag förstår bara att jag min lösning antagligen inte är något att satsa på, för om folk ger mig förtroendet att lagra deras uppgifter vill jag ju leva upp till det förtroendet utan att någon tredje part enkelt kan plocka in någon med god datakunskap och göra det hela till ett spamregister eller lägga ut det på internet som P Hiltons adressbok...
Byter därför approach:
1/
Vad är ett bra/ok, fast pris att betala för att få en säker maillistelösning som man kan flytta mellan hotell. Den som vill ska kunna lägga till eller tar bort sin mail och adresser ska vara krypterade e.dyl. och alla filer som kan ligger så svåråtkomligt som möjligt osv. Det ska vara smidigt att göra utskick för den som administrerar men i princip för mycket jobb att hacka för någon för att vara värt det. Konsulten kan få utgå från en enkel färdig lösning och lägga till kryptering, ändra filnamn och plats filerna ligger på mm.
Om detta är möjligt alltså. Priset bör inkludera sådan lösning som går att klona så man får 10 listor för olika hemsidor på samma hotell.
2/
Vad är ett bra/ok, fast pris att betala för att få en likadan säkerhetsgenomgång med ändringar för en färdig
databas där man ska kunna logga in och ändra sina uppgifter? Där ska finnas fulla adressuppgifter, tel, mobil, land, yrke, fritextfält och ett antal andra fält som ska kunna uppdateras av den registrerade själv.
3/
Istället för säkerhetsfixning på befintlig databas, vad är normalt att betala för att köpa en sådan, säker databaslösning?
4/ (om detta är något man får fråga och svra på på webforum, känner inte till era regler till 100%)
Vilka är några prisvärda konsulter som kan erbjuda detta och verkligen kan visa referenser till liknande jobb som är 100% seriösa?
Stort tack till den som svarar (här eller till david@vuxna.com om man inte får diskutera konsulter på forumet).
brorsanMedlem sedan nov. 2001252 inlägg
Förtydligar, menar i alla de här fallen ett fast engångspris, inte ett månadspris e. dyl för lösningen.
Som man sedan själv kan använda.
jOOOLMedlem sedan sep. 200438 inlägg
Jag tänkte på en grej man kan göra för att skydda sina configfiler.
Detta är kanske inte så säkert heller men iaf. Man lägger in något sådant här i php koden:
/* <script type="text/javascript">location="hej.txt"</script> */
Då blir man redirectad från filen om php skulle sluta fungera på servern. Då ser man inte passworden av misstag iaf.
GislavedMedlem sedan nov. 20041 480 inlägg
brorsan skrev:
4/ (om detta är något man får fråga och svra på på webforum, känner inte till era regler till 100%)
Vilka är några prisvärda konsulter som kan erbjuda detta och verkligen kan visa referenser till liknande jobb som är 100% seriösa?
Det går bra att ställa en sådan fråga i Jobb & tjänster. Jag tror att du får betydligt större gensvar där än i PHP-forumet. Om du är osäker på reglerna hittar du dem här.
Normalt timpris för en konsult inom detta område ligger på någonstans mellan 600 och 1200 kronor per timme. Om du vill ha ett fast pris får du vara tydlig i dina definitioner av vad som ska göras.
CompusaMedlem sedan jan. 20022 952 inlägg
jOOOL skrev:
Jag tänkte på en grej man kan göra för att skydda sina configfiler.
Detta är kanske inte så säkert heller men iaf. Man lägger in något sådant här i php koden:
/* <script type="text/javascript">location="hej.txt"</script> */
Då blir man redirectad från filen om php skulle sluta fungera på servern. Då ser man inte passworden av misstag iaf.
Verkligen en bra idé :OO Man ska aldrig förlita sig på ett klient-script och Javascript är enkelt att stänga av i webbläsaren.