| Gast |
Geschrieben am: Fr 19.05.2006, 13:27
|
|
Unregistered |
Hallo!
Bin zwar bei einem Webhoster und habe keinen eigenen Server. Aber wie ich höre können auch selbst geschriebene PHP-Skripte Sicherheitslücken aufweisen. Weiß wer Tips, was man machen muss, damit es gar nicht erst zu "Angriffen" kommt? Wer kennt andere Internetseiten? Friedrich |
![]() |
|
| Joel Enzian Media GmbH |
#2 Geschrieben am: Fr 19.05.2006, 13:35 (+00:07)
|
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1441 Mitglied seit: 17.06.2004 |
Das wichtigste:
In der Settings muss Register Globals ausgeschaltet sein. Zweitwichtigstes: Wenn Standard-Scripte wie phpBB-Forum, etc. verwendet werden, immer die neusten Sicherheits-Updates heraufladen. Bei Datei-Uploads (z.B. für Bilder) immer überprüfen, ob es wirklich ein Bild ist. Nicht dass jemand eine *.php-Datei heraufladen kann. -------------------- EagleFind.com - Die visuelle Suchmaschine
Enzian Media bietet Entwicklung von Websites, Videos und Webcam-Streaming. Suxedoo- Werbekampagne im Wert von 5000.- jetzt Gewinnen! Nur für im Handelsregister eingetragene Frimen! |
![]() |
| eVolver |
#3 Geschrieben am: Fr 19.05.2006, 13:51 (+00:16)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 298 Mitglied seit: 23.08.2004 |
magic quotes einschalten oder alle ' zeichen in queries escapen um SQL Injections zu verhindern!
-------------------- Ständig auf der Suche nach neuen Aufträgen im Bereich Web-Development! >>> www.evolver.ch
www.britshop.ch - British food online! |
![]() |
| BLochmann Benjamin Lochmann New Media GmbH |
#4 Geschrieben am: Fr 19.05.2006, 14:37 (+00:45)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 59 Mitglied seit: 18.12.2005 |
Die letzten 2 Tipps sollten 99% aller Angriffe abwehren ;-) (ist wirklich so, sind immer die gleichen Angriffs-Versuche, da sich meistens irgendeiner einfach einen Exploit lädt & dann drauf los phpbbs versucht zu knacken)
Musst dir einfach mal n bissel die Apache-Log eines Servers durchsuchen, auf dem phpbb (zum Beispiel) installiert ist ;-) -------------------- - Biete Standalones an >300.000 Empfänger, älteste Adressen sind 6 Monate alt, sehr gute Liste
- Biete 10000-20000 freiwillige Textlink-Klicks/Tag an, 5-15 Cent CPC, je nach Text => Anfragen bitte per PN |
![]() |
| Gast |
#5 Geschrieben am: Fr 19.05.2006, 15:09 (+00:32)
|
|
Unregistered |
> phpbbs
Ich verwende nur selbstprogrammierte Skripte. Und meine Foren sind richtig einfach (reicht ja auch). > magic quotes einschalten oder alle ' zeichen in queries escapen um SQL Injections zu verhindern! Wieso ' Zeichen? > In der Settings muss Register Globals ausgeschaltet sein. Ist aber vom Webhoster festgelegt, oder? > Bei Datei-Uploads (z.B. für Bilder) immer überprüfen, ob es wirklich ein Bild ist. Nicht dass jemand eine *.php-Datei heraufladen kann. Habs schon probiert. Ich habs so programmiert, das dann wirklich ein Bild kreiert wird (ein Neues). Und da wird das Skript, was übertragen werden sollte, einfach gelöscht. |
![]() |
|
| eVolver |
#6 Geschrieben am: Fr 19.05.2006, 15:17 (+00:07)
|
||||||||
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 298 Mitglied seit: 23.08.2004 |
Darum: Wenn Du ein Loginscript à la
hast, wird bei einem normalen Login das draus:
Bei einer Injection gebe ich als Passwort ein password123' or 1 = 1 daraus wird:
Und schon bin ich drin -------------------- Ständig auf der Suche nach neuen Aufträgen im Bereich Web-Development! >>> www.evolver.ch
www.britshop.ch - British food online! |
||||||||
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#7 Geschrieben am: Fr 19.05.2006, 15:40 (+00:22)
|
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2412 Mitglied seit: 4.02.2006 |
Ich muß gestehen, ich finde die meisten der hiesigen Tipps zwar nicht falsch, aber unzureichend.
Es ist nicht damit gelöst, zu sagen, 'mache dies, dann passiert dir nichts'. Es fängt an mit der Architektur einer Anwendung, geht über die Konfiguration des Servers (Dienstkonten) oder 'schlafende Nutzer' bis hin zu versteckten Fehlern, bei denen ein neues Feature plötzlich an einer anderen Stelle eine Lücke aufreißen kann. Und jede Verwendung einer Funktion, die Nutzereingaben entgegennimmt, kann womöglich problematisch sein, das ist auch nicht mehr die Frage Microsoft oder OpenSource. Eigentlich ärgerlich finde ich, daß Leute nebenbei programmieren, ein paar Codezeilen von irgendwoher kopieren oder irgendeine, meist kostenlose Software installieren - und wenn es dann knallt und kracht, ist alles, auch das, was die Nutzer der Site investiert haben, weg. Andererseits ist mir das inzwischen auch größtenteils egal - es fällt auf jene zurück, die sich dieser Methoden bedienen. -------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung. Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert. |
![]() |
| BLochmann Benjamin Lochmann New Media GmbH |
#8 Geschrieben am: Fr 19.05.2006, 16:05 (+00:25)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 59 Mitglied seit: 18.12.2005 |
Deswegen sagte ich ja 99%, das sind einfach die am häufigsten auftretenden Fehler meines Erachtens.
Natürlich hat man durch das beachten dieser weniger Tipps noch keine sichere Webseite. -------------------- - Biete Standalones an >300.000 Empfänger, älteste Adressen sind 6 Monate alt, sehr gute Liste
- Biete 10000-20000 freiwillige Textlink-Klicks/Tag an, 5-15 Cent CPC, je nach Text => Anfragen bitte per PN |
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/12119
![]() |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| komische Sicherheit | Piero50 | 323 | 6 | Mo 13.10.2008, 06:59 |
| PC Sicherheit | puravida | 302 | 11 | Fr 12.09.2008, 09:03 |
| Sicherheit im Login-Feld | webber | 562 | 19 | Mo 9.06.2008, 10:17 |
| Sicherheit: Datei auf Veränderung prüfen! | halbesbit | 263 | 9 | So 1.06.2008, 08:31 |
| Privatsphäre und Sicherheit | PH | 131 | 0 | Di 27.05.2008, 09:55 |
| Sicherheit beim Affiliate Tracking (IMG) | bruchwurst | 231 | 4 | Do 13.09.2007, 10:59 |
| formularmissbrauch (optik+sicherheit) | pangu | 399 | 3 | Mo 26.03.2007, 11:35 |
| Internet Sicherheit | René Weber | 491 | 3 | Fr 17.11.2006, 11:02 |
| Betreffend Captcha's und Sicherheit.. | Alonso | 732 | 9 | So 12.11.2006, 13:49 |
| Endlich mehr Sicherheit im EBanking | sd12 | 416 | 3 | Di 7.02.2006, 14:27 |
Anzeige - [Hier werben / Mediadaten]


















