crossplatform.ru

Здравствуйте, гость ( Вход | Регистрация )

2 страниц V  < 1 2  
Ответить в данную темуНачать новую тему
> Сайт-машины, форумные движки и т.п., Обсуждение, сравнение, отзывы админов и пользователей
Iron Bug
  опции профиля:
сообщение 19.10.2010, 9:03
Сообщение #11


Профессионал
*****

Группа: Модератор
Сообщений: 1611
Регистрация: 6.2.2009
Из: Yekaterinburg
Пользователь №: 533

Спасибо сказали: 219 раз(а)




Репутация:   12  


Цитата(Litkevich Yuriy @ 19.10.2010, 11:58) *
ты уже её вдоль и поперёк излазила??

вопросы логинов и SSL - да. это я ещё до установки провентилировала и потом ещё код просматривала. логин в SSL сессии, с авторизацией по IP - ноль процентов риска. разве что профессиональная атака с подменой IP, но это ограничено таймаутами и сразу идёт уведомление хозяину логина и админу.
а в остальном попортить фор могут только флэши и скрипты. но они отключены. ну если уж совсем паранойя одолеет - прикручу к нему самописный мега-фильтр всех попыток вложения чего бы то ни было скриптового (был написан ещё во времена самопальных сайтов и форумов)

Сообщение отредактировал Iron Bug - 19.10.2010, 9:06
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
ViGOur
  опции профиля:
сообщение 22.10.2010, 22:37
Сообщение #12


Мастер
******

Группа: Модератор
Сообщений: 3296
Регистрация: 9.10.2007
Из: Москва
Пользователь №: 4

Спасибо сказали: 231 раз(а)




Репутация:   40  


Цитата(Iron Bug @ 19.10.2010, 9:57) *
по каким, например? можешь привести примеры.

Не удобная админка, в которой не все так очевидно.
Скинов много да, но под себя затачивать сложности.
Аякс конечно дело удобства и красоты, но все же я его так же не наблюдал. (сейчас может что и изменилось.)
Модов много, но в основном они какие-то не доделанные (сейчас уже не помню, что именно, по крайней мере осталось такое впечатление, когда я его ставил и изучал).
Да и ломаю его частенько, тот же прогорг на моей памяти ломали 2 раза, 1 раз вроде как бага была с аваторами, второй раз несколько месяцев назад, в чем бага была не знаю, но скрипт по загрузке вируса повесили, в футер форума.
Да и когда я тестировал SMF, на некоторое время забил-забыл на него и он висел на одном из моих тестовых доменов около месяца, когда я к нему вернулся, то увидел ДЕФЕЙС... :)

Всего честно говоря не упомнишь, но впечатление от него хорошего не было. Разве что скорость хорошая, это да.

Цитата(Iron Bug @ 19.10.2010, 9:57) *
я программист. я ОЧЕНЬ сомневаюсь, что фор с проверкой логина по IP можно сломать.
Логин тут почти и не причем, сломать можно и не логинясь используя определенные дырки в том же поиске, загрузке файлов, аваторов и прочее (при загрузке конечно же в основном нужен логин, но в данном случае можно честно зарегистрироваться на форуме :) ). А проверка IP и прочая дребедень ничего не дает, сущетвует куча анонимных прокси, анонимайзеров, платных VPN серверов с большой цепочкой и прочего, которые даже на платное основе стоят просто копейки и сводят на нет все эти шаманства с фильтрациями и банами IP! :)

Цитата(Iron Bug @ 19.10.2010, 10:03) *
разве что профессиональная атака с подменой IP, но это ограничено таймаутами и сразу идёт уведомление хозяину логина и админу.
Брут форс (подбор паролей) используется пионерами, и он дохнет на грамотном пароле, с использованием букв, цифр и спецсимволов, а если использоать и ALT-цифры символы да при большой длине пароля, то шансов 0.
Перехват трафика и прочую лабуду распознают провайдеры на подходе и примут меры, нынешние железки их вычисляют за раз, а при использовании SSL сетртификатов их лучше покупать, так как бесплатные частенко ломают, что сводит безопстность SSL на нет. По платным пока не видел свидетельств...

ДА и если грамотные люди будут ломать, то как бы не ухищрялся, то сломают (вон недавно ломанули касперского и дефейснули его с редиректом на другой сайт с вирусяками), защита нужна от пионеров, от профи, спасет только выдернутый сетевой шнур, ну и firewall для самоутверждения! :)
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
ufna
  опции профиля:
сообщение 22.10.2010, 23:09
Сообщение #13


Активный участник
***

Группа: Участник
Сообщений: 362
Регистрация: 24.5.2008
Из: Курган/СПб
Пользователь №: 182

Спасибо сказали: 29 раз(а)




Репутация:   5  


SMF ломают, не знаю как в 2 версии, но 1.х ломали постоянно, и это в принципе не удивительно, он еще только развивается.

В принципе, по большинству согласен с ViGOur
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
kwisp
  опции профиля:
сообщение 22.10.2010, 23:27
Сообщение #14


астарожна ынтжинэр
*****

Группа: Участник
Сообщений: 1404
Регистрация: 26.11.2008
Из: ТаганрогРодинаЧехова
Пользователь №: 435

Спасибо сказали: 113 раз(а)




Репутация:   23  


Цитата(ViGOur @ 22.10.2010, 23:37) *
ДА и если грамотные люди будут ломать, то как бы не ухищрялся, то сломают (вон недавно ломанули касперского и дефейснули его с редиректом на другой сайт с вирусяками)


ОФФ:


друг ссылку присылал на сайт, по-моему Альфабанка, так его сломали и подменили только гиф.анимацию на главной странице - там человечики в доме ходили. Так хак не сразу заметный был - чуваки поначалу ходили как обычно, а потом начинали заниматься диким сексом. Так Хак на сайте не один день провисел, веселя народ.
Причина редактирования: off
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
Iron Bug
  опции профиля:
сообщение 25.10.2010, 7:25
Сообщение #15


Профессионал
*****

Группа: Модератор
Сообщений: 1611
Регистрация: 6.2.2009
Из: Yekaterinburg
Пользователь №: 533

Спасибо сказали: 219 раз(а)




Репутация:   12  


Цитата(ViGOur @ 23.10.2010, 1:37) *
А проверка IP и прочая дребедень ничего не дает, сущетвует куча анонимных прокси, анонимайзеров, платных VPN серверов с большой цепочкой и прочего, которые даже на платное основе стоят просто копейки и сводят на нет все эти шаманства с фильтрациями и банами IP!

ещё как даёт. проверка логина по IP, даже если это домен - уже плюс. я говорю не про баны, а про то, что юзер запрещает свой логин с других айпишников, кроме тех, которые он сам проставит.
Цитата(ViGOur @ 23.10.2010, 1:37) *
ДА и если грамотные люди будут ломать, то как бы не ухищрялся, то сломают (вон недавно ломанули касперского и дефейснули его с редиректом на другой сайт с вирусяками), защита нужна от пионеров, от профи, спасет только выдернутый сетевой шнур, ну и firewall для самоутверждения!

это лишь проблемы администрирования. хороший админ не позволит такого разгильдяйства. я работала с банками, с крупными порталами. никакого бардака не было, хотя атаки сыпались - будь здоров. трезвая голова и некривые руки у администратора сервера - решение всех проблем :) ну и естественно - всё под никсами. про венду на сервере и речи быть не может.

Цитата(kwisp @ 23.10.2010, 2:27) *
так его сломали и подменили только гиф.анимацию на главной странице

видишь ли, гиф-анимация может висеть на другом сервере вообще. а взломать настоящий сервер банка - дело очень сложное.

Сообщение отредактировал Iron Bug - 25.10.2010, 7:30
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
ufna
  опции профиля:
сообщение 25.10.2010, 9:47
Сообщение #16


Активный участник
***

Группа: Участник
Сообщений: 362
Регистрация: 24.5.2008
Из: Курган/СПб
Пользователь №: 182

Спасибо сказали: 29 раз(а)




Репутация:   5  


Цитата(Iron Bug @ 25.10.2010, 8:25) *
ещё как даёт. проверка логина по IP, даже если это домен - уже плюс. я говорю не про баны, а про то, что юзер запрещает свой логин с других айпишников, кроме тех, которые он сам проставит.


честно говоря это конечно плюс, но у большинства пользователей айпи динамический, поэтому проверка по айпи для форума - малоиспользуемо и особо от взлома не защищает


ну а про банки - серваков много, естесственно что "денежные" никто пока не ломал скорее всего, но клиентские - сайт и альфа-клик - ломали.
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
Iron Bug
  опции профиля:
сообщение 25.10.2010, 9:55
Сообщение #17


Профессионал
*****

Группа: Модератор
Сообщений: 1611
Регистрация: 6.2.2009
Из: Yekaterinburg
Пользователь №: 533

Спасибо сказали: 219 раз(а)




Репутация:   12  


Цитата(ufna @ 25.10.2010, 12:47) *
честно говоря это конечно плюс, но у большинства пользователей айпи динамический, поэтому проверка по айпи для форума - малоиспользуемо и особо от взлома не защищает

это защищает, конечно, не сервер, а прайваси юзеров. и только. но в админских целях уже лучше. а безопасностью сервера занимается не сам форум, конечно. а совершенно другие утилиты и фильтры. в форуме могут быть неизученные места и какие-то мелкие дыры, но своевременный бэкап и устойчивая к взлому система - гарантия спокойного сна администратора :)
что касается динамических айпи... я их крайне редко встречаю. а на своих форумах анонимайзеры я просто запрещаю. ибо нефиг. не вижу смысла нормальному человеку скрываться от админа. это как тонировка на машине - дурь и психопатия :)


Цитата(ufna @ 25.10.2010, 12:47) *
ну а про банки - серваков много, естесственно что "денежные" никто пока не ломал скорее всего, но клиентские - сайт и альфа-клик - ломали.


а вот это уже либо недоработка программистов, либо косяки админов. честно говоря, судя по тенденции, программисты всё хуже и хуже, а админы и подавно :) ну это я так... ворчу :)

Сообщение отредактировал Iron Bug - 25.10.2010, 9:57
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
kwisp
  опции профиля:
сообщение 25.10.2010, 10:20
Сообщение #18


астарожна ынтжинэр
*****

Группа: Участник
Сообщений: 1404
Регистрация: 26.11.2008
Из: ТаганрогРодинаЧехова
Пользователь №: 435

Спасибо сказали: 113 раз(а)




Репутация:   23  


Цитата(Iron Bug @ 25.10.2010, 8:25) *
видишь ли, гиф-анимация может висеть на другом сервере вообще. а взломать настоящий сервер банка - дело очень сложное.

возможно.
только можно нанести банку урон в средствах, а можно в иммидже. такой хак сразу отразился на катировках ценных бумаг и прочего. кто то продал кто-то скупил. хак убрали - катировки медленно поползли вверх.
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение
ufna
  опции профиля:
сообщение 25.10.2010, 11:00
Сообщение #19


Активный участник
***

Группа: Участник
Сообщений: 362
Регистрация: 24.5.2008
Из: Курган/СПб
Пользователь №: 182

Спасибо сказали: 29 раз(а)




Репутация:   5  


ну я не знаю насколько у меня сейчас постоянный айпи, но в Кургане у нас выделенный айпи очень редок, в основном - динамический, что часто доставало на форумах, которые при смене айпи предлагают снова логиниться :)
Перейти в начало страницы
 
Быстрая цитата+Цитировать сообщение

2 страниц V  < 1 2
Ответить в данную темуНачать новую тему
Теги
Нет тегов для показа


5 чел. читают эту тему (гостей: 5, скрытых пользователей: 0)
Пользователей: 0




RSS Текстовая версия Сейчас: 30.1.2025, 1:03