Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) php, sicherheit (edit)
 
Reply to this topicStart new topicStart Poll
> Sicherheit mit PHP, Wer kennt Verweise?
Gast
Geschrieben am: Fr 19.05.2006, 13:27
Report PostQuote Post

Unregistered







Hallo!

Bin zwar bei einem Webhoster und habe keinen eigenen Server. Aber wie ich höre können auch selbst geschriebene PHP-Skripte Sicherheitslücken aufweisen. Weiß wer Tips, was man machen muss, damit es gar nicht erst zu "Angriffen" kommt? Wer kennt andere Internetseiten?

Friedrich
Top
Top
 
 
Joel
Enzian Media GmbH
#2 Geschrieben am: Fr 19.05.2006, 13:35 (+00:07)
Report PostQuote Post

AyomRank 7
**************

Gruppe: Member (aktiv)
Beiträge: 1441
Mitglied seit: 17.06.2004


Das wichtigste:

In der Settings muss Register Globals ausgeschaltet sein.

Zweitwichtigstes:

Wenn Standard-Scripte wie phpBB-Forum, etc. verwendet werden, immer die neusten Sicherheits-Updates heraufladen.

Bei Datei-Uploads (z.B. für Bilder) immer überprüfen, ob es wirklich ein Bild ist. Nicht dass jemand eine *.php-Datei heraufladen kann.



--------------------
EagleFind.com - Die visuelle Suchmaschine
Enzian Media bietet Entwicklung von Websites, Videos und Webcam-Streaming.

Suxedoo- Werbekampagne im Wert von 5000.- jetzt Gewinnen! Nur für im Handelsregister eingetragene Frimen!
Top
PMUsers WebsiteICQ
Top
 
eVolver
#3 Geschrieben am: Fr 19.05.2006, 13:51 (+00:16)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 298
Mitglied seit: 23.08.2004


magic quotes einschalten oder alle ' zeichen in queries escapen um SQL Injections zu verhindern! ph34r.gif


--------------------
Ständig auf der Suche nach neuen Aufträgen im Bereich Web-Development! >>> www.evolver.ch

www.britshop.ch - British food online!
Top
PMEmail PosterUsers Website
Top
 
BLochmann
Benjamin Lochmann New Media GmbH
#4 Geschrieben am: Fr 19.05.2006, 14:37 (+00:45)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 59
Mitglied seit: 18.12.2005


Die letzten 2 Tipps sollten 99% aller Angriffe abwehren ;-) (ist wirklich so, sind immer die gleichen Angriffs-Versuche, da sich meistens irgendeiner einfach einen Exploit lädt & dann drauf los phpbbs versucht zu knacken)

Musst dir einfach mal n bissel die Apache-Log eines Servers durchsuchen, auf dem phpbb (zum Beispiel) installiert ist ;-)


--------------------
- Biete Standalones an >300.000 Empfänger, älteste Adressen sind 6 Monate alt, sehr gute Liste
- Biete 10000-20000 freiwillige Textlink-Klicks/Tag an, 5-15 Cent CPC, je nach Text => Anfragen bitte per PN
Top
PMEmail PosterICQ
Top
 
Gast
#5 Geschrieben am: Fr 19.05.2006, 15:09 (+00:32)
Report PostQuote Post

Unregistered







> phpbbs

Ich verwende nur selbstprogrammierte Skripte. Und meine Foren sind richtig einfach (reicht ja auch).

> magic quotes einschalten oder alle ' zeichen in queries escapen um SQL Injections zu verhindern!

Wieso ' Zeichen?

> In der Settings muss Register Globals ausgeschaltet sein.

Ist aber vom Webhoster festgelegt, oder?

> Bei Datei-Uploads (z.B. für Bilder) immer überprüfen, ob es wirklich ein Bild ist. Nicht dass jemand eine *.php-Datei heraufladen kann.

Habs schon probiert. Ich habs so programmiert, das dann wirklich ein Bild kreiert wird (ein Neues). Und da wird das Skript, was übertragen werden sollte, einfach gelöscht.
Top
Top
 
eVolver
#6 Geschrieben am: Fr 19.05.2006, 15:17 (+00:07)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 298
Mitglied seit: 23.08.2004


QUOTE (Friedrich @ Fr 19.5.2006, 15:09)
Wieso ' Zeichen?

Darum:

Wenn Du ein Loginscript à la

CODE

mysql_query("select * from user where username = '" . $_POST["username"] . "' and password = '" . $_POST["username"] . "'");


hast, wird bei einem normalen Login das draus:

CODE

select * from user where username = 'user123' and password = 'password123'


Bei einer Injection gebe ich als Passwort ein password123' or 1 = 1

daraus wird:

CODE

select * from user where username = 'user123' and password = 'password123' or 1 = 1


Und schon bin ich drin blink.gif


--------------------
Ständig auf der Suche nach neuen Aufträgen im Bereich Web-Development! >>> www.evolver.ch

www.britshop.ch - British food online!
Top
PMEmail PosterUsers Website
Top
 
jAuer
Jürgen Auer - freiberufl. Programmierer
#7 Geschrieben am: Fr 19.05.2006, 15:40 (+00:22)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 2412
Mitglied seit: 4.02.2006


Ich muß gestehen, ich finde die meisten der hiesigen Tipps zwar nicht falsch, aber unzureichend.

Es ist nicht damit gelöst, zu sagen, 'mache dies, dann passiert dir nichts'.

Es fängt an mit der Architektur einer Anwendung, geht über die Konfiguration des Servers (Dienstkonten) oder 'schlafende Nutzer' bis hin zu versteckten Fehlern, bei denen ein neues Feature plötzlich an einer anderen Stelle eine Lücke aufreißen kann. Und jede Verwendung einer Funktion, die Nutzereingaben entgegennimmt, kann womöglich problematisch sein, das ist auch nicht mehr die Frage Microsoft oder OpenSource.

Eigentlich ärgerlich finde ich, daß Leute nebenbei programmieren, ein paar Codezeilen von irgendwoher kopieren oder irgendeine, meist kostenlose Software installieren - und wenn es dann knallt und kracht, ist alles, auch das, was die Nutzer der Site investiert haben, weg.

Andererseits ist mir das inzwischen auch größtenteils egal - es fällt auf jene zurück, die sich dieser Methoden bedienen.


--------------------
Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.

server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung.
Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert.
Top
PMEmail PosterUsers Website
Top
 
BLochmann
Benjamin Lochmann New Media GmbH
#8 Geschrieben am: Fr 19.05.2006, 16:05 (+00:25)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 59
Mitglied seit: 18.12.2005


Deswegen sagte ich ja 99%, das sind einfach die am häufigsten auftretenden Fehler meines Erachtens.

Natürlich hat man durch das beachten dieser weniger Tipps noch keine sichere Webseite.


--------------------
- Biete Standalones an >300.000 Empfänger, älteste Adressen sind 6 Monate alt, sehr gute Liste
- Biete 10000-20000 freiwillige Textlink-Klicks/Tag an, 5-15 Cent CPC, je nach Text => Anfragen bitte per PN
Top
PMEmail PosterICQ
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/12119

Topic Options Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
komische Sicherheit Piero50 323 6 Mo 13.10.2008, 06:59
PC Sicherheit puravida 302 11 Fr 12.09.2008, 09:03
Sicherheit im Login-Feld webber 562 19 Mo 9.06.2008, 10:17
Sicherheit: Datei auf Veränderung prüfen! halbesbit 263 9 So 1.06.2008, 08:31
Privatsphäre und Sicherheit PH 131 0 Di 27.05.2008, 09:55
Sicherheit beim Affiliate Tracking (IMG) bruchwurst 231 4 Do 13.09.2007, 10:59
formularmissbrauch (optik+sicherheit) pangu 399 3 Mo 26.03.2007, 11:35
Internet Sicherheit René Weber 491 3 Fr 17.11.2006, 11:02
Betreffend Captcha's und Sicherheit.. Alonso 732 9 So 12.11.2006, 13:49
Endlich mehr Sicherheit im EBanking sd12 416 3 Di 7.02.2006, 14:27




Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]