Forum Webmastera, HTML, CSS, PHP, MySQL, Hosting, Domeny - Forum dla Webmasterów

Pełna wersja: zabezpieczanie przed włamem do EF i PHP Fusion
Aktualnie przeglądasz uproszczoną wersję forum. Kliknij tutaj, by zobaczyć wersję z pełnym formatowaniem.
Po 1. Trzeba ustawić odpowiednie CHMODY
Po 2. Trzeba aktualizować wersję PHP Fusion/ EF
Po 3. Nie wolno instalować zbędnych wtyczek

Po 4. Jesli zainstalujemy wtyczki trzeba je zabezpieczać np Brotator
http://www.webmastertalk.pl/latanie-luki...ml#pid3478

Dawajcie swoje porady i kod zabiezpieczajacy PHP Fusion/EF
Odwołam się do twojej wypowiedzi... Wtyczki do EF i PHP-Fusion są do niczego. Lepiej napisać własną i mieć pewność, że prawidłowo działa i jest odpowiednio zabezpieczona.

A rotatory najlepiej pisać w JS, ponieważ język ten działa po stronie przeglądarki i niemożliwe jest włamanie się na serwer.
....
Po 5. Usunąć plik Changelog.txt z wersją fusiona.
Po 6. Mieć różne hasła do skrzynek pocztowych, konta na stronie, ftp, mysql itd.

PS. Rotator którego sam używam jest napisany w JavaScript i jego kod znajduje się na forum, polecam (100% bezpieczeństwa :p).
(06-08-2008, 16:02)serpens.exploitek napisał(a): [ -> ]Odwołam się do twojej wypowiedzi... Wtyczki do EF i PHP-Fusion są do niczego. Lepiej napisać własną i mieć pewność, że prawidłowo działa i jest odpowiednio zabezpieczona.

A rotatory najlepiej pisać w JS, ponieważ język ten działa po stronie przeglądarki i niemożliwe jest włamanie się na serwer.

Skoro są do niczego do dlaczego tyle ludzi ich używa i działają??
Nie każdy umie tworzyć wtyczki a poza tym po to jest i działa support który to kontroluje pod względem bezpieczeństwa......
1. Kategorycznie NIE UŻYWAĆ EF4 oraz PF6 - korzystają min. z emulacji register_globals, przez co bezpieczeństwo jest na niskim poziomie. Na dodatek EF4 nie jest aktualizowany od dłuższego czasu. Polecam więc używanie PF7.

2. Zabezpieczyć pliki config.php oraz maincore.php z poziomu .htaccess - zawsze to dodatkowe zabezpieczenie.

3. Wgrać dodatkowy skrypt monitorujący i filtrujący żądania: całkiem niezła jest niemiecka wtyczka Security System Infusion. Zewnętrznie polecam skrypt Crawltrack (dodatkowo mamy wtedy statystyki odwiedzin).

3. Używać tylko i wyłącznie sprawdzonych wtyczek, choć większość i tak ma dziury.
@ Marek607:
Używają, bo nie zdają sobie sprawy z zagrożenia jakie z tym idzie, prędzej czy później doigrają się...

4. Aktualna wersja silnika to podstawa, o której chyba nie trzeba mówić.

5. Polecam wykorzystać inne aniżeli wbudowane w system forum. Fusionboard 4 instaluj natomiast tylko wtedy, gdy chcesz zabić serwer.