Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Могут ли хакеры найти на сайте неизвестный им файл?
 
 автор: Владимир55   (23.12.2014 в 11:22)   письмо автору
 
 

На сайте ведется опрос посетителей, а его результаты должны быть доступны только администратору.

По идее, для этого надо запаролить вход на страницу с ответами. Однако, по некоторым причинам, пароль ставить не хочется.

И тут возникает вопрос: если на страницу чтения результатов нет ссылки с самого сайта, то может ли злоумышленник вообще узнать о ее существовании и тем более найти?

(В файле .htaccess стоит Options -Indexes )

  Ответить  
 
 автор: lightning.say   (23.12.2014 в 11:48)   письмо автору
 
   для: Владимир55   (23.12.2014 в 11:22)
 

ну можно хакнуть ваш ftp-пароль и получить доступ ко всем файлам )

  Ответить  
 
 автор: Владимир55   (23.12.2014 в 13:29)   письмо автору
 
   для: lightning.say   (23.12.2014 в 11:48)
 

Пароль к ftp или к акаунту хостинга обходит вообще любую защиту.

А других способов, вроде бы, и нет?

  Ответить  
 
 автор: lightning.say   (23.12.2014 в 15:19)   письмо автору
 
   для: Владимир55   (23.12.2014 в 13:29)
 

способов много разных, а какой адрес сайта?

  Ответить  
 
 автор: elenaki   (23.12.2014 в 15:28)   письмо автору
 
   для: Владимир55   (23.12.2014 в 11:22)
 

Зачем держать результаты (да что угодно, что не для всех) в файле?

  Ответить  
 
 автор: Владимир55   (23.12.2014 в 16:07)   письмо автору
 
   для: elenaki   (23.12.2014 в 15:28)
 

Я не говорил, что результаты содержатся в файле.

Результаты считываются администратором с соответсвующей страницы сайта, на которую нет ссылок и которая, по этой причине, неизвестна пользователям.

  Ответить  
 
 автор: elenaki   (23.12.2014 в 18:55)   письмо автору
 
   для: Владимир55   (23.12.2014 в 16:07)
 

тема: Могут ли хакеры найти на сайте неизвестный им файл?

[недоумевающий смайлик]

  Ответить  
 
 автор: Владимир55   (23.12.2014 в 20:44)   письмо автору
 
   для: elenaki   (23.12.2014 в 18:55)
 

Так это файл страницы, и не файл данных.

  Ответить  
 
 автор: Commander   (24.12.2014 в 07:32)   письмо автору
 
   для: Владимир55   (23.12.2014 в 11:22)
 

Имя файла, в принципе, можно узнать перебором по словарю, или, в крайнем случае, генератором случайных имен (это в том случае, если очень нужно, да и не факт, что выйдет). Дальше мы сталкиваемся с сервером. Можно начисто заблокировать выдачу любого файла через HTTP. Например, так:

<Files "poll.html">
  Order Deny,Allow
  Deny from all
  Allow from 81.222.144.12
</Files>

  Ответить  
 
 автор: Владимир55   (24.12.2014 в 17:53)   письмо автору
 
   для: Commander   (24.12.2014 в 07:32)
 

Гениальная идея!

Большое спасибо!

А если несколько файлов, то их перечисляить через запятую или как?

<Files "poll.html, po.html, pl.html">

  Ответить  
 
 автор: Commander   (25.12.2014 в 08:12)   письмо автору
 
   для: Владимир55   (24.12.2014 в 17:53)
 

<Files ~ "poll|po|pl\.html$"> 
  Order Deny,Allow 
  Deny from all 
  Allow from 81.222.144.12 
</Files> 

  Ответить  
 
 автор: Владимир55   (25.12.2014 в 10:05)   письмо автору
 
   для: Commander   (25.12.2014 в 08:12)
 

Спасибо!

  Ответить  
 
 автор: Trianon   (25.12.2014 в 12:30)   письмо автору
 
   для: Commander   (25.12.2014 в 08:12)
 

а скобки?

  Ответить  
 
 автор: Commander   (25.12.2014 в 13:30)   письмо автору
 
   для: Trianon   (25.12.2014 в 12:30)
 

Точно, скобки пропустил:

<Files ~ "(poll|po|pl)\.html$">  
  Order Deny,Allow  
  Deny from all  
  Allow from 81.222.144.12  
</Files> 

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования